ESC

Configuration CORS

Access-Control-Allow-Origin
Access-Control-Allow-Methods
Access-Control-Allow-Headers
Access-Control-Expose-Headers
Access-Control-Max-Age
secondes
Access-Control-Allow-Credentials
Ne peut pas être utilisé avec l'origine joker (*)

Sortie Générée

Configurez les options pour générer les en-têtes CORS...
Configurez les options pour générer les en-têtes CORS...
Configurez les options pour générer les en-têtes CORS...
Configurez les options pour générer les en-têtes CORS...
Configurez les options pour générer les en-têtes CORS...
Tout le traitement se fait dans votre navigateur. Aucune donnée n'est envoyée à un serveur.

Exemples d'Utilisation

API Publique Ouverte

Autorisez n'importe quelle origine à faire des requêtes GET et POST. Idéal pour les APIs publiques servant des données à n'importe quel site.

App Interne avec Authentification

Restreignez l'accès à des origines spécifiques avec support des identifiants. Parfait pour les applications internes avec authentification.

API en Lecture Seule

Configuration d'API en lecture seule permettant les requêtes GET depuis n'importe quelle origine et exposant les en-têtes de pagination.

Fonctionnalités

Configuration Complète

Configurez tous les en-têtes CORS incluant origine, méthodes, en-têtes, identifiants et max-age

Support Multi-Serveur

Obtenez des extraits de configuration prêts à l'emploi pour Nginx, Apache, Node.js/Express et PHP

Origines & En-têtes Personnalisés

Ajoutez plusieurs origines et en-têtes personnalisés avec une interface simple basée sur des étiquettes

Confidentialité d'Abord

Tout le traitement se fait localement dans votre navigateur, aucune donnée envoyée aux serveurs

Comment Utiliser ?

1

Configurer les Paramètres

Définissez les origines autorisées, méthodes HTTP, en-têtes, max-age et options d'identifiants.

2

Choisir le Format de Sortie

Basculez entre les formats de sortie en-têtes HTTP, Nginx, Apache, Node.js ou PHP.

3

Copier et Déployer

Copiez la configuration générée et ajoutez-la à votre configuration serveur.

Questions Fréquentes

CORS (Cross-Origin Resource Sharing) est un mécanisme de sécurité des navigateurs qui empêche JavaScript sur une origin de faire des requêtes vers une origin différente sauf si le serveur l'autorise explicitement. Sans CORS, une page malveillante pourrait utiliser une session connectée pour envoyer des requêtes à d'autres services. Les en-têtes CORS sur le serveur indiquent au navigateur « cette origin est de confiance. »

La spécification CORS interdit explicitement de combiner Access-Control-Allow-Origin: * avec Access-Control-Allow-Credentials: true. Lorsque des credentials (cookies, en-têtes Authorization) sont impliqués, le serveur doit renvoyer exactement l'origin de la requête, pas un wildcard. Cela empêche n'importe quel site d'utiliser les credentials d'un utilisateur connecté pour faire des appels API authentifiés.

Une requête preflight OPTIONS est envoyée avant toute requête non simple. Les requêtes simples utilisent GET ou POST avec uniquement des en-têtes standard. Les requêtes non simples comprennent : les méthodes PUT, DELETE, PATCH ; les en-têtes personnalisés (comme Authorization, X-API-Key) ; le Content-Type application/json. Votre serveur doit répondre aux requêtes OPTIONS avec les en-têtes Allow-* appropriés.

Max-Age indique au navigateur combien de temps (en secondes) mettre en cache la réponse preflight. Une valeur courante est 86400 (24 heures). Cela réduit les allers-retours preflight en production. Réglez-le sur 0 pendant le développement pour éviter les problèmes de cache.

Par défaut, JavaScript ne peut lire qu'un ensemble limité d'en-têtes de réponse « sûrs ». Si votre API retourne des en-têtes personnalisés comme X-Total-Count ou X-Request-Id, vous devez les lister dans Access-Control-Expose-Headers. Sans cela, JavaScript verra ces en-têtes comme undefined même s'ils existent dans la réponse HTTP.

Sélectionnez « Origines Spécifiques » et ajoutez chaque origin de confiance (ex. https://app.example.com). La spécification CORS ne prend pas en charge plusieurs valeurs dans un seul en-tête. Pour plusieurs origins, votre serveur doit vérifier dynamiquement l'en-tête Origin de la requête par rapport à une liste blanche et renvoyer celui qui correspond. Les configurations Nginx/Apache/Node.js générées incluent cette logique.

En-têtes HTTP (valeurs brutes), Nginx (directives add_header), Apache (.htaccess avec directives Header set), Node.js/Express (middleware utilisant le package cors ou des appels manuels res.setHeader) et PHP (appels à la fonction header()). Changez d'onglet pour voir chaque format.

Non. Tout fonctionne dans votre navigateur. Rien n'est envoyé à un serveur ni stocké nulle part.

Générez vos en-têtes CORS sans prise de tête

Les erreurs CORS dans la console du navigateur sont un classique du développement web. Ce générateur produit les bons en-têtes en quelques secondes, sans avoir à décortiquer toute la spécification.

Des configurations prêtes pour votre serveur

Obtenez des extraits de code directement utilisables pour Nginx, Apache, Node.js/Express et PHP. Il suffit de choisir votre plateforme, de copier le résultat et de le coller dans votre configuration.

Un contrôle fin sur les permissions

Définissez précisément les origines, méthodes HTTP et en-têtes autorisés. Vous pouvez également configurer les credentials, le max-age pour le cache preflight et les en-têtes exposés, le tout depuis une interface visuelle.

Vos données restent chez vous

L'ensemble du traitement s'effectue dans votre navigateur. Aucune information n'est transmise à un serveur externe, ce qui rend cet outil parfaitement adapté aux projets confidentiels.

Sécurité et Confidentialité

La sécurité de vos données est notre priorité

Traitement Local

Tout le traitement se fait dans votre navigateur

Aucun Transfert de Données

Vos données ne sont pas envoyées à nos serveurs

Aucun Stockage de Données

Aucune donnée n'est stockée ou partagée

Chiffrement SSL

Chiffrement SSL pour une connexion sécurisée

Aussi sur MoreOnlineTools