ESC

Configuración CORS

Access-Control-Allow-Origin
Access-Control-Allow-Methods
Access-Control-Allow-Headers
Access-Control-Expose-Headers
Access-Control-Max-Age
segundos
Access-Control-Allow-Credentials
No se puede usar con origen comodín (*)

Salida Generada

Configura las opciones para generar encabezados CORS...
Configura las opciones para generar encabezados CORS...
Configura las opciones para generar encabezados CORS...
Configura las opciones para generar encabezados CORS...
Configura las opciones para generar encabezados CORS...
Todo el procesamiento ocurre en tu navegador. No se envían datos a ningún servidor.

Ejemplos de Uso

API Pública Abierta

Permite que cualquier origen haga solicitudes GET y POST. Ideal para APIs públicas que sirven datos a cualquier sitio web.

App Interna con Autenticación

Restringe el acceso a orígenes específicos con soporte de credenciales. Perfecto para aplicaciones internas con autenticación.

API de Solo Lectura

Configuración de API de solo lectura que permite solicitudes GET desde cualquier origen y expone encabezados de paginación.

Características

Configuración Completa

Configura todos los encabezados CORS incluyendo origen, métodos, encabezados, credenciales y max-age

Soporte Multi-Servidor

Obtén fragmentos de configuración listos para Nginx, Apache, Node.js/Express y PHP

Orígenes y Encabezados Personalizados

Añade múltiples orígenes y encabezados personalizados con una interfaz fácil basada en etiquetas

Privacidad Primero

Todo el procesamiento ocurre localmente en tu navegador, sin enviar datos a servidores

¿Cómo Usar?

1

Configurar Ajustes

Establece los orígenes permitidos, métodos HTTP, encabezados, max-age y opciones de credenciales.

2

Elegir Formato de Salida

Cambia entre formatos de salida HTTP, Nginx, Apache, Node.js o PHP.

3

Copiar y Desplegar

Copia la configuración generada y agrégala a la configuración de tu servidor.

Preguntas Frecuentes

CORS (Cross-Origin Resource Sharing) es un mecanismo de seguridad del navegador que bloquea a JavaScript en un origen hacer solicitudes a un origen diferente a menos que el servidor lo permita explícitamente. Sin CORS, una página maliciosa podría usar una sesión iniciada para hacer solicitudes a otros servicios. Los headers CORS en el servidor le dicen al navegador "este origen es de confianza."

La especificación CORS prohíbe combinar Access-Control-Allow-Origin: * con Access-Control-Allow-Credentials: true. Cuando hay credenciales (cookies, headers Authorization), el servidor debe devolver el origen exacto de la solicitud, no un wildcard. Esto evita que cualquier sitio web use las credenciales de un usuario autenticado para hacer llamadas API.

Se envía una solicitud preflight OPTIONS antes de cualquier solicitud no simple. Las solicitudes simples usan GET o POST con solo headers estándar. Las no simples incluyen: métodos PUT, DELETE, PATCH; headers personalizados (como Authorization, X-API-Key); Content-Type de application/json. El servidor debe responder a las solicitudes OPTIONS con los headers Allow-* apropiados.

Max-Age indica al navegador cuánto tiempo (en segundos) almacenar en caché la respuesta preflight. Un valor común es 86400 (24 horas). Esto reduce los viajes de ida y vuelta del preflight en producción. Establécelo en 0 durante el desarrollo para evitar problemas de caché.

Por defecto, JavaScript solo puede leer un conjunto limitado de headers de respuesta "seguros". Si tu API devuelve headers personalizados como X-Total-Count o X-Request-Id, debes listarlos en Access-Control-Expose-Headers. Sin esto, JavaScript verá esos headers como undefined aunque existan en la respuesta HTTP.

Selecciona "Orígenes Específicos" y agrega cada origen de confianza (p. ej. https://app.example.com). La especificación CORS no admite múltiples valores en un solo header. Para múltiples orígenes, el servidor debe verificar dinámicamente el header Origin de la solicitud contra una lista blanca y devolver el que coincida. Las configuraciones generadas de Nginx/Apache/Node.js incluyen esta lógica.

Headers HTTP (valores de header sin procesar), Nginx (directivas add_header), Apache (.htaccess con directivas Header set), Node.js/Express (middleware usando el paquete cors o llamadas manuales res.setHeader) y PHP (llamadas a la función header()). Cambia entre pestañas para ver cada formato.

No. Todo funciona en tu navegador. Nada se envía a un servidor ni se almacena en ningún lugar.

Configura CORS sin complicaciones

Si alguna vez te has peleado con errores de CORS en la consola del navegador, sabes lo frustrante que puede ser. Este generador te da los encabezados correctos en segundos, sin tener que memorizar la especificación completa.

Soporte para los servidores más usados

Genera configuraciones listas para copiar y pegar en Nginx, Apache, Node.js/Express y PHP. Solo elige tu servidor, copia el código y ya está funcionando.

Control total sobre los permisos

Define exactamente qué orígenes, métodos HTTP y encabezados quieres permitir. También puedes configurar credenciales, max-age para preflight y encabezados expuestos, todo desde una interfaz visual.

Tu configuración se queda contigo

Todo se ejecuta directamente en tu navegador. No enviamos nada a ningún servidor, así que puedes generar configuraciones para proyectos internos con total tranquilidad.

Seguridad y Privacidad

La seguridad de tus datos es nuestra prioridad

Procesamiento Local

Todo el procesamiento ocurre en tu navegador

Sin Transferencia de Datos

Tus datos no se envían a nuestros servidores

Sin Almacenamiento de Datos

No se almacenan ni comparten datos

Cifrado SSL

Cifrado SSL para conexión segura

También en MoreOnlineTools