ESC

Configurazione CORS

Access-Control-Allow-Origin
Access-Control-Allow-Methods
Access-Control-Allow-Headers
Access-Control-Expose-Headers
Access-Control-Max-Age
secondi
Access-Control-Allow-Credentials
Non utilizzabile con origine jolly (*)

Output Generato

Configura le opzioni per generare gli header CORS...
Configura le opzioni per generare gli header CORS...
Configura le opzioni per generare gli header CORS...
Configura le opzioni per generare gli header CORS...
Configura le opzioni per generare gli header CORS...
Tutta l'elaborazione avviene nel tuo browser. Nessun dato viene inviato a nessun server.

Esempi di Utilizzo

API Pubblica Aperta

Consenti a qualsiasi origine di effettuare richieste GET e POST. Ideale per API pubbliche che servono dati a qualsiasi sito web.

App Interna con Autenticazione

Limita l'accesso a origini specifiche con supporto credenziali. Perfetto per applicazioni interne con autenticazione.

API in Sola Lettura

Configurazione API in sola lettura che consente richieste GET da qualsiasi origine ed espone gli header di paginazione.

Funzionalità

Configurazione Completa

Configura tutti gli header CORS inclusi origine, metodi, header, credenziali e max-age

Supporto Multi-Server

Ottieni snippet di configurazione pronti all'uso per Nginx, Apache, Node.js/Express e PHP

Origini e Header Personalizzati

Aggiungi più origini e header personalizzati con un'interfaccia semplice basata su tag

Privacy Prima di Tutto

Tutta l'elaborazione avviene localmente nel tuo browser, nessun dato inviato ai server

Come Usare?

1

Configura Impostazioni

Imposta le origini consentite, i metodi HTTP, gli header, il max-age e le opzioni credenziali.

2

Scegli Formato Output

Passa tra i formati di output header HTTP, Nginx, Apache, Node.js o PHP.

3

Copia e Distribuisci

Copia la configurazione generata e aggiungila alla configurazione del tuo server.

Domande Frequenti

CORS (Cross-Origin Resource Sharing) è un meccanismo di sicurezza del browser che impedisce a JavaScript su una origin di fare richieste a un'origin diversa a meno che il server non lo consenta esplicitamente. Senza CORS, una pagina malevola potrebbe usare una sessione autenticata per fare richieste ad altri servizi. Gli header CORS sul server comunicano al browser "questa origin è attendibile."

La specifica CORS vieta esplicitamente di combinare Access-Control-Allow-Origin: * con Access-Control-Allow-Credentials: true. Quando sono coinvolte credentials (cookie, header Authorization), il server deve restituire esattamente l'origin richiedente, non un wildcard. Questo impedisce a qualsiasi sito web di usare le credenziali di un utente autenticato per effettuare chiamate API autenticate.

Una richiesta preflight OPTIONS viene inviata prima di qualsiasi richiesta non semplice. Le richieste semplici usano GET o POST con solo header standard. Le richieste non semplici includono: metodi PUT, DELETE, PATCH; header personalizzati (come Authorization, X-API-Key); Content-Type application/json. Il server deve rispondere alle richieste OPTIONS con gli header Allow-* appropriati.

Max-Age indica al browser per quanto tempo (in secondi) memorizzare in cache la risposta preflight. Un valore comune è 86400 (24 ore). Questo riduce i round-trip preflight in produzione. Impostarlo a 0 durante lo sviluppo per evitare problemi di cache.

Per impostazione predefinita, JavaScript può leggere solo un insieme limitato di header di risposta "sicuri". Se la tua API restituisce header personalizzati come X-Total-Count o X-Request-Id, devi elencarli in Access-Control-Expose-Headers. Senza questo, JavaScript vedrà quegli header come undefined anche se esistono nella risposta HTTP.

Seleziona "Origini Specifiche" e aggiungi ogni origin attendibile (es. https://app.example.com). La specifica CORS non supporta più valori in un singolo header. Per più origini, il server deve verificare dinamicamente l'header Origin della richiesta rispetto a una whitelist e restituire quello corrispondente. Le configurazioni Nginx/Apache/Node.js generate includono questa logica.

Header HTTP (valori raw), Nginx (direttive add_header), Apache (.htaccess con direttive Header set), Node.js/Express (middleware usando il pacchetto cors o chiamate manuali res.setHeader) e PHP (chiamate alla funzione header()). Cambia tra le schede per vedere ogni formato.

No. Tutto funziona nel tuo browser. Nulla viene inviato a un server né memorizzato da nessuna parte.

Configura CORS senza impazzire

Se hai mai visto un errore CORS nella console del browser, sai quanto può essere frustrante. Questo generatore ti dà gli header giusti in pochi secondi, senza dover studiare tutta la specifica a memoria.

Configurazioni pronte per il tuo server

Genera snippet pronti da copiare e incollare per Nginx, Apache, Node.js/Express e PHP. Scegli il tuo server, copia il codice e sei operativo.

Controllo completo sui permessi

Decidi esattamente quali origini, metodi HTTP e header vuoi consentire. Puoi anche configurare credenziali, max-age per il caching preflight e header esposti, tutto da un'interfaccia visuale.

I tuoi dati restano sul tuo computer

Tutto viene elaborato direttamente nel browser. Non inviamo nulla a nessun server, quindi puoi generare configurazioni per progetti interni in totale tranquillità.

Sicurezza e Privacy

La sicurezza dei vostri dati è la nostra priorità

Elaborazione Locale

Tutta l'elaborazione avviene nel vostro browser

Nessun Trasferimento Dati

I vostri dati non vengono inviati ai nostri server

Nessun Archiviazione Dati

Nessun dato viene memorizzato o condiviso

Crittografia SSL

Crittografia SSL per connessione sicura

Anche su MoreOnlineTools