使用工具

CORS 响应头分析

粘贴 HTTP 响应头或 Access-Control-* 行,补充 Origin、Method、Request Headers、credentials 和 PNA 场景,在浏览器本地判断这次跨源读取是否会被浏览器放行。

只做离线判断:不请求目标 URL、不发送 OPTIONS 预检、不读取当前页面 URL、不上传输入、不写入 URL 或浏览器存储。输入上限 64 KiB。CORS 只控制浏览器是否暴露跨源响应,不是认证、授权或完整安全结论。

请求场景(可选)

Origin、Method、Request Headers、credentials 和 PNA 只用于本地模拟浏览器判断;留空时按默认 GET 场景分析。

场景结论
预检判断
Credentials
缓存 / PNA
响应头 解析 说明
等待分析

发现与提示

等待分析后显示场景阻断、需复核项和提示。

摘要
风险/提示(风险摘要)

CORS 使用提示

CORS 边界

CORS 控制浏览器脚本能否读取跨源响应;它不替代服务端认证、授权、CSRF 防护或敏感数据分类。

预检触发

非简单方法、非 CORS-safelisted request headers、POST application/json 和 PNA 场景通常会触发浏览器 CORS-preflight cache 相关判断。

Credentials 与通配符

带 credentials 时 Access-Control-Allow-Origin 不能是 *;Access-Control-Allow-Credentials 只有精确 true 有效。

PNA / LNA 说明

Access-Control-Allow-Private-Network: true 可作为 PNA 兼容诊断项;Chrome 当前公开路线是 Local Network Access permission prompt 替代 paused PNA preflight effort。不同浏览器、版本、企业策略和实验开关需目标环境复核。

服务端配置提醒

动态或反射 Origin 必须先过服务端 allowlist,并用 Vary: Origin 隔离共享缓存;不要反射任意 Origin。

输入上限 64 KiB。可粘贴完整 HTTP 响应头块或只粘贴 Access-Control-* 行。