ESC

CORS-Konfiguration

Access-Control-Allow-Origin
Access-Control-Allow-Methods
Access-Control-Allow-Headers
Access-Control-Expose-Headers
Access-Control-Max-Age
Sekunden
Access-Control-Allow-Credentials
Kann nicht mit Wildcard-Ursprung (*) verwendet werden

Generierte Ausgabe

Konfigurieren Sie die Optionen, um CORS-Header zu generieren...
Konfigurieren Sie die Optionen, um CORS-Header zu generieren...
Konfigurieren Sie die Optionen, um CORS-Header zu generieren...
Konfigurieren Sie die Optionen, um CORS-Header zu generieren...
Konfigurieren Sie die Optionen, um CORS-Header zu generieren...
Die gesamte Verarbeitung erfolgt in Ihrem Browser. Es werden keine Daten an Server gesendet.

Anwendungsbeispiele

Offene öffentliche API

Erlauben Sie jedem Ursprung GET- und POST-Anfragen. Ideal für öffentliche APIs, die Daten an jede Website liefern.

Interne App mit Authentifizierung

Beschränken Sie den Zugriff auf bestimmte Ursprünge mit Credential-Unterstützung. Perfekt für interne Anwendungen mit Authentifizierung.

Schreibgeschützte API

Eine schreibgeschützte API-Konfiguration, die GET-Anfragen von jedem Ursprung erlaubt und Paginierungs-Header freigibt.

Funktionen

Vollständige Konfiguration

Konfigurieren Sie alle CORS-Header einschließlich Ursprung, Methoden, Header, Credentials und Max-Age

Multi-Server-Unterstützung

Erhalten Sie einsatzbereite Konfigurationssnippets für Nginx, Apache, Node.js/Express und PHP

Benutzerdefinierte Ursprünge & Header

Fügen Sie mehrere benutzerdefinierte Ursprünge und Header mit einer einfachen Tag-basierten Oberfläche hinzu

Datenschutz zuerst

Die gesamte Verarbeitung erfolgt lokal in Ihrem Browser, keine Daten werden an Server gesendet

Wie benutzt man es?

1

Einstellungen konfigurieren

Legen Sie die erlaubten Ursprünge, HTTP-Methoden, Header, Max-Age und Credential-Optionen fest.

2

Ausgabeformat wählen

Wechseln Sie zwischen HTTP-Header-, Nginx-, Apache-, Node.js- oder PHP-Ausgabeformaten.

3

Kopieren & Bereitstellen

Kopieren Sie die generierte Konfiguration und fügen Sie sie Ihrem Server-Setup hinzu.

Häufig gestellte Fragen

CORS (Cross-Origin Resource Sharing) ist ein Browser-Sicherheitsmechanismus, der JavaScript auf einem Origin daran hindert, Anfragen an einen anderen Origin zu stellen, sofern der Server dies nicht ausdrücklich erlaubt. Ohne CORS könnte eine bösartige Seite eine eingeloggte Session nutzen, um Anfragen an andere Dienste zu senden. CORS-Header auf dem Server teilen dem Browser mit: "Diesem Origin wird vertraut."

Die CORS-Spezifikation verbietet die Kombination von Access-Control-Allow-Origin: * mit Access-Control-Allow-Credentials: true. Wenn Credentials (Cookies, Authorization-Header) im Spiel sind, muss der Server den genauen anfragenden Origin zurückgeben, keinen Wildcard. Dies verhindert, dass beliebige Websites die Credentials eines eingeloggten Nutzers für authentifizierte API-Aufrufe nutzen.

Eine Preflight-OPTIONS-Anfrage wird vor jeder nicht-einfachen Anfrage gesendet. Einfache Anfragen verwenden GET oder POST mit nur Standard-Headern. Nicht-einfache Anfragen umfassen: PUT-, DELETE-, PATCH-Methoden; benutzerdefinierte Header (wie Authorization, X-API-Key); Content-Type application/json. Ihr Server muss auf OPTIONS-Anfragen mit den entsprechenden Allow-*-Headern antworten.

Max-Age teilt dem Browser mit, wie lange (in Sekunden) die Preflight-Antwort zwischengespeichert werden soll. Ein üblicher Wert ist 86400 (24 Stunden). Dies reduziert Preflight-Roundtrips in der Produktion. Setzen Sie es während der Entwicklung auf 0, um Caching-Probleme zu vermeiden.

Standardmäßig kann JavaScript nur eine begrenzte Anzahl "sicherer" Antwort-Header lesen. Wenn Ihre API benutzerdefinierte Header wie X-Total-Count oder X-Request-Id zurückgibt, müssen Sie diese in Access-Control-Expose-Headers auflisten. Ohne dies sieht JavaScript diese Header als undefined, auch wenn sie in der HTTP-Antwort vorhanden sind.

Wählen Sie "Bestimmte Ursprünge" und fügen Sie jeden vertrauenswürdigen Origin einzeln hinzu (z. B. https://app.example.com). Die CORS-Spezifikation unterstützt keine mehreren Werte in einem einzelnen Header. Bei mehreren Origins muss Ihr Server den Origin-Header der Anfrage dynamisch gegen eine Whitelist prüfen und den passenden zurückgeben. Die generierten Nginx/Apache/Node.js-Konfigurationen enthalten diese Logik.

HTTP-Header (rohe Header-Werte), Nginx (add_header-Direktiven), Apache (.htaccess mit Header-set-Direktiven), Node.js/Express (Middleware mit dem cors-Paket oder manuellen res.setHeader-Aufrufen) und PHP (header()-Funktionsaufrufe). Wechseln Sie zwischen den Tabs, um jedes Format zu sehen.

Nein. Alles läuft in Ihrem Browser. Nichts wird an einen Server gesendet oder irgendwo gespeichert.

CORS-Header korrekt konfigurieren

CORS-Fehler in der Browser-Konsole gehören zu den häufigsten Problemen in der Webentwicklung. Dieser Generator erstellt die passenden Header in Sekunden, ohne dass Sie die gesamte Spezifikation auswendig kennen müssen.

Fertige Konfigurationen für Ihren Server

Erhalten Sie sofort einsatzbereite Snippets für Nginx, Apache, Node.js/Express und PHP. Einfach den passenden Tab wählen, Code kopieren und in Ihre Serverkonfiguration einfügen.

Präzise Zugriffskontrolle

Legen Sie exakt fest, welche Ursprünge, HTTP-Methoden und Header erlaubt sind. Credentials, Max-Age für Preflight-Caching und Expose-Headers lassen sich ebenfalls direkt konfigurieren.

Verarbeitung ausschließlich im Browser

Sämtliche Daten bleiben auf Ihrem Rechner. Es werden keine Informationen an externe Server übertragen, was dieses Tool auch für interne Projekte geeignet macht.

Sicherheit und Datenschutz

Ihre Datensicherheit ist unsere Priorität

Lokale Verarbeitung

Alle Verarbeitung erfolgt in Ihrem Browser

Keine Datenübertragung

Ihre Daten werden nicht an unsere Server gesendet

Keine Datenspeicherung

Es werden keine Daten gespeichert oder geteilt

SSL-Verschlüsselung

SSL-Verschlüsselung für sichere Verbindung

Mehr auf MoreOnlineTools