ESC

Konfigurasi CORS

Access-Control-Allow-Origin
Access-Control-Allow-Methods
Access-Control-Allow-Headers
Access-Control-Expose-Headers
Access-Control-Max-Age
saat
Access-Control-Allow-Credentials
Tidak boleh digunakan dengan asal kad bebas (*)

Output Dijana

Konfigurasikan pilihan untuk menjana pengepala CORS...
Konfigurasikan pilihan untuk menjana pengepala CORS...
Konfigurasikan pilihan untuk menjana pengepala CORS...
Konfigurasikan pilihan untuk menjana pengepala CORS...
Konfigurasikan pilihan untuk menjana pengepala CORS...
Semua pemprosesan berlaku dalam pelayar anda. Tiada data dihantar ke mana-mana pelayan.

Contoh Penggunaan

API Awam Terbuka

Benarkan mana-mana asal membuat permintaan GET dan POST. Sesuai untuk API awam yang menyajikan data ke mana-mana laman web.

Aplikasi Dalaman dengan Pengesahan

Hadkan akses kepada asal tertentu dengan sokongan kelayakan. Sesuai untuk aplikasi dalaman dengan pengesahan.

API Baca Sahaja

Konfigurasi API baca sahaja yang membenarkan permintaan GET dari mana-mana asal dan mendedahkan pengepala penomboran.

Ciri-ciri

Konfigurasi Penuh

Konfigurasikan semua pengepala CORS termasuk asal, kaedah, pengepala, kelayakan dan max-age

Sokongan Pelbagai Pelayan

Dapatkan coretan konfigurasi sedia guna untuk Nginx, Apache, Node.js/Express dan PHP

Asal & Pengepala Tersuai

Tambah pelbagai asal dan pengepala tersuai dengan antara muka berasaskan tag yang mudah

Privasi Diutamakan

Semua pemprosesan berlaku secara setempat dalam pelayar anda, tiada data dihantar ke pelayan

Cara Menggunakan?

1

Konfigurasikan Tetapan

Tetapkan asal yang dibenarkan, kaedah HTTP, pengepala, max-age dan pilihan kelayakan.

2

Pilih Format Output

Tukar antara format output pengepala HTTP, Nginx, Apache, Node.js atau PHP.

3

Salin & Gunakan

Salin konfigurasi yang dijana dan tambahkan ke persediaan pelayan anda.

Soalan Lazim

CORS (Cross-Origin Resource Sharing) ialah mekanisme keselamatan pelayar yang menyekat JavaScript pada satu origin daripada membuat permintaan ke origin berbeza melainkan pelayan membenarkannya secara eksplisit. Tanpa CORS, halaman berniat jahat boleh menggunakan sesi log masuk untuk membuat permintaan ke perkhidmatan lain. Header CORS pada pelayan memberitahu pelayar "origin ini dipercayai."

Spesifikasi CORS melarang menggabungkan Access-Control-Allow-Origin: * dengan Access-Control-Allow-Credentials: true. Apabila credentials (kuki, header Authorization) terlibat, pelayan mesti mengembalikan semula origin permintaan yang tepat, bukan wildcard. Ini menghalang mana-mana laman web daripada menggunakan credentials pengguna yang log masuk untuk membuat panggilan API yang disahkan.

Permintaan preflight OPTIONS dihantar sebelum sebarang permintaan bukan ringkas. Permintaan ringkas menggunakan GET atau POST dengan header standard sahaja. Permintaan bukan ringkas termasuk: kaedah PUT, DELETE, PATCH; header tersuai (seperti Authorization, X-API-Key); Content-Type application/json. Pelayan anda mesti menjawab permintaan OPTIONS dengan header Allow-* yang sesuai.

Max-Age memberitahu pelayar berapa lama (dalam saat) untuk menyimpan respons preflight dalam cache. Nilai biasa ialah 86400 (24 jam). Ini mengurangkan perjalanan preflight dalam pengeluaran. Tetapkannya kepada 0 semasa pembangunan untuk mengelakkan masalah caching.

Secara lalai, JavaScript hanya boleh membaca set terhad header respons "selamat". Jika API anda mengembalikan header tersuai seperti X-Total-Count atau X-Request-Id, anda mesti menyenaraikannya dalam Access-Control-Expose-Headers. Tanpa ini, JavaScript akan melihat header tersebut sebagai undefined walaupun ia wujud dalam respons HTTP.

Pilih "Asal Tertentu" dan tambah setiap origin yang dipercayai (cth. https://app.example.com). Spesifikasi CORS tidak menyokong berbilang nilai dalam satu header. Untuk berbilang origin, pelayan anda mesti menyemak header Origin permintaan secara dinamik terhadap senarai putih dan mengembalikan yang sepadan. Konfigurasi Nginx/Apache/Node.js yang dijana mengandungi logik ini.

Header HTTP (nilai header mentah), Nginx (direktif add_header), Apache (.htaccess dengan direktif Header set), Node.js/Express (middleware menggunakan pakej cors atau panggilan res.setHeader manual) dan PHP (panggilan fungsi header()). Tukar antara tab untuk melihat setiap format.

Tidak. Semua berjalan dalam pelayar anda. Tiada apa yang dihantar ke pelayan atau disimpan di mana-mana.

Tetapkan CORS tanpa pening kepala

Kalau anda pernah nampak ralat CORS dalam konsol pelayar, anda tahu betapa mengecewakannya. Penjana ini menghasilkan pengepala yang betul dalam beberapa saat tanpa perlu hafal keseluruhan spesifikasi.

Konfigurasi sedia guna untuk pelayan anda

Jana snippet yang boleh terus disalin untuk Nginx, Apache, Node.js/Express dan PHP. Pilih pelayan anda, salin kod dan terus gunakan.

Kawalan penuh ke atas kebenaran akses

Tentukan dengan tepat asal, kaedah HTTP dan pengepala yang anda mahu benarkan. Anda juga boleh tetapkan kelayakan, max-age untuk cache preflight dan pengepala yang didedahkan, semuanya dari antara muka visual.

Data anda kekal dalam pelayar

Semua pemprosesan berlaku terus dalam pelayar anda. Tiada maklumat dihantar ke pelayan luar, jadi anda boleh jana konfigurasi untuk projek dalaman dengan tenang.

Keselamatan dan Privasi

Keselamatan data anda adalah keutamaan kami

Pemprosesan Tempatan

Semua pemprosesan berlaku dalam pelayar anda

Tiada Pemindahan Data

Data anda tidak dihantar ke pelayan kami

Tiada Penyimpanan Data

Tiada data disimpan atau dikongsi

Penyulitan SSL

Penyulitan SSL untuk sambungan selamat

Lebih Banyak di MoreOnlineTools