Zum Inhalt springen
Aback Tools Logo

Zugriffskontroll-Zulassungs-Ursprungsprüfung

Geben Sie CORS-Antwortheader ein, um zu prüfen, ob die Cross-Origin-Richtlinie Ihres Servers zu freizügig ist. Unser Validator analysiert Access-Control-Allow-Origin, erkennt gefährliche Konfigurationen wie Platzhalter mit Anmeldeinformationen und bietet eine Sicherheitsstufe (A+ bis F) mit umsetzbaren Empfehlungen – alles wird lokal in Ihrem Browser mit vollständiger Privatsphäre verarbeitet.

Access-Control-Allow-Origin Checker

Paste CORS headers to check if the server's cross-origin policy is too permissive. Detects wildcard origins with credentials, null origins, and other common misconfigurations.

Examples:

Paste CORS headers above or load an example to check their security posture

All validation happens locally in your browser - no data leaves your device

Warum sollten Sie unseren Access-Control-Allow-Origin-Checker verwenden?

  • CORS-Sicherheitsvalidierung: Fügen Sie Ihre CORS-Header ein und prüfen Sie sofort, ob sie den Best Practices für Sicherheit entsprechen. Unser Validator prüft Access-Control-Allow-Origin, Access-Control-Allow-Credentials, Access-Control-Allow-Methods, Access-Control-Allow-Header, Access-Control-Expose-Header und Access-Control-Max-Age anhand bekannter Sicherheitsmuster.
  • Erkennung kritischer Fehlkonfigurationen: Erkennt gefährliche CORS-Konfigurationen, die zu Sicherheitslücken führen können: Wildcard-Ursprünge (*) in Kombination mit Anmeldeinformationen, Null-Ursprünge, ungültige Ursprungs-URLs, abschließende Schrägstriche bei Ursprüngen und übermäßig freizügige Header- oder Methodenlisten. Zu jedem Problem gibt es eine Schweregradbewertung und eine klare Erklärung.
  • Sofortige Sicherheitsbewertung (A+ bis F): Erhalten Sie eine sofortige Sicherheitsbewertung von A+ (ausgezeichnet) bis F (kritische Probleme) mit einer numerischen Bewertung von 100. Die Bewertung spiegelt den allgemeinen Sicherheitsstatus Ihrer CORS-Konfiguration wider und hilft Ihnen bei der Priorisierung der Probleme, die Sie zuerst beheben müssen.
  • 100 % privat und clientseitig: Die gesamte CORS-Header-Validierung wird vollständig in Ihrem Browser mithilfe von JavaScript durchgeführt. Ihre Header verlassen niemals Ihr Gerät – keine Uploads, keine Serververarbeitung, keine Protokollierung. Überprüfen Sie vertrauliche interne CORS-Konfigurationen mit absoluter Privatsphäre.

Häufige Anwendungsfälle für den Access-Control-Allow-Origin-Checker

  • API-Sicherheitsüberwachung: Überprüfen Sie Ihre API CORS-Konfiguration, um sicherzustellen, dass ursprungsübergreifende Anforderungen ordnungsgemäß eingeschränkt werden. Stellen Sie sicher, dass sensible Endpunkte keine Wildcard-Ursprünge verwenden, dass Anmeldeinformationen nur dann zulässig sind, wenn sie explizit benötigt werden, und dass die zulässigen Methoden und Header minimal sind.
  • CORS-Fehlkonfigurationserkennung: Fügen Sie bei Sicherheitsbewertungen CORS-Header von jedem Server ein, um übermäßig freizügige Konfigurationen schnell zu identifizieren. Erkennen Sie Wildcard-Ursprünge mit Anmeldeinformationen, Null-Ursprünge, die Sandbox-Exploits ermöglichen, oder ungültige Ursprungsformate, die Browserfehler verursachen.
  • CORS-Verifizierung vor der Produktion: Validieren Sie Ihre CORS-Konfiguration anhand bewährter Sicherheitspraktiken, bevor Sie eine neue API oder Webanwendung bereitstellen. Stellen Sie sicher, dass die CORS-Richtlinien für die Produktion den richtigen Geltungsbereich haben und dass zulässige Konfigurationen in der Entwicklungsphase nicht versehentlich bereitgestellt werden.
  • Debuggen von CORS-Fehlern im Browser: Verwenden Sie dieses Tool, um beim Debuggen von CORS-Fehlern im Browser zu überprüfen, ob die vom Server zurückgegebenen CORS-Header korrekt formatiert sind. Überprüfen Sie, ob der Ursprung übereinstimmt, die Anmeldeinformationen ordnungsgemäß konfiguriert sind und der Header „Access-Control-Allow-Origin“ vorhanden ist.
  • Drittanbieter-API-CORS-Prüfung: Überprüfen Sie die CORS-Konfiguration der Drittanbieter-APIs, in die Sie eine Integration planen. Stellen Sie sicher, dass sie Ihren Ursprung zulassen, dass die Antwortheader die von Ihnen benötigten Methoden und Header enthalten und dass ihre CORS-Richtlinie den bewährten Sicherheitspraktiken entspricht.
  • CDN- und statische Asset-Konfiguration: Validieren Sie CORS-Header für CDN-gehostete Ressourcen wie Schriftarten, Skripte und Stylesheets. Stellen Sie sicher, dass die Cross-Origin-Asset-Bereitstellung ordnungsgemäß konfiguriert ist, damit Browser Ressourcen sicher laden und gleichzeitig die Leistung aufrechterhalten können.

Was ist der Access-Control-Allow-Origin-Header?

Der Access-Control-Allow-Origin (ACAO)-Header ist ein CORS-Antwortheader (Cross-Origin Resource Sharing), der Browsern mitteilt, ob eine Webanwendung, die an einem Ursprung ausgeführt wird, auf Ressourcen von einem anderen Ursprung zugreifen kann. Wenn ein Browser eine ursprungsübergreifende Anfrage stellt, prüft er den ACAO-Header in der Serverantwort, um festzustellen, ob der anfragende Ursprung die Antwort lesen darf. Wenn der Header fehlt oder nicht mit dem anfordernden Ursprung übereinstimmt, blockiert der Browser die Antwort und gibt einen CORS-Fehler aus.

Der ACAO-Header akzeptiert entweder einen bestimmten Ursprung (z. B. https://example.com), einen Platzhalter ( * ), der jeden Ursprung zulässt, oder Null für Sonderfälle. Die Wahl zwischen bestimmten Ursprüngen und Platzhaltern hat erhebliche Auswirkungen auf die Sicherheit und muss sorgfältig abgewogen werden, je nachdem, ob die API sensible Daten verarbeitet.

So funktioniert unser Access-Control-Allow-Origin-Checker

Unser Tool analysiert CORS-Header und bewertet sie anhand von Best Practices für die Sicherheit.

  1. Header-Analyse – Das Tool liest die Eingabe und identifiziert bis zu 6 CORS-Antwortheader: Access-Control-Allow-Origin, Access-Control-Allow-Credentials, Access-Control-Allow-Methods, Access-Control-Allow-Headers, Access-Control-Expose-Headers und Access-Control-Max-Age. Es unterstützt Rohwerte (nur den Ursprung) und das vollständige Header: Wertformat.
  2. Sicherheitsanalyse – Jeder Header wird auf Sicherheitsprobleme überprüft: Wildcard-Ursprünge mit Anmeldeinformationen (vom Browser abgelehnt), Null-Ursprünge (Sandbox-Exploit-Risiko), ungültige Ursprungs-URLs, abschließende Schrägstriche, doppelte Methoden und unangemessene Verwendung von Platzhaltern. Jeder Befund wird nach Schweregrad (Fehler, Warnung, Info) klassifiziert.
  3. Notenberechnung – Basierend auf den Ergebnissen wird eine Punktzahl von 0–100 berechnet und in eine Buchstabennote von A+ (ausgezeichnet) bis F (kritische Probleme) umgewandelt. Die Note spiegelt den allgemeinen Sicherheitsstatus Ihrer CORS-Konfiguration wider.

Häufige CORS-Sicherheitsrisiken

Wenn Sie diese häufigen CORS-Fehlkonfigurationen verstehen, können Sie sicherere Webanwendungen erstellen:

  • Platzhalter mit Anmeldeinformationen – Die Verwendung von Access-Control-Allow-Origin: * zusammen mit Access-Control-Allow-Credentials: true ist in der CORS-Spezifikation ausdrücklich verboten. Browser lehnen Anfragen mit dieser Kombination vollständig ab. Verwenden Sie einen bestimmten Ursprung, wenn Anmeldeinformationen erforderlich sind.
  • Zu freizügige Ursprünge – Durch die Verwendung eines Platzhalters (*) für den zulässigen Ursprung wird Ihre API für jede Website zugänglich gemacht. Dies ist für öffentliche, nicht sensible Datenendpunkte geeignet, sollte jedoch vermieden werden, wenn es um Authentifizierung oder benutzerspezifische Daten geht.
  • Null-Ursprungszulassung – Durch die Einstellung „Access-Control-Allow-Origin: null“ können Sandbox-Iframes und lokal geöffnete HTML-Dateien ursprungsübergreifende Anforderungen stellen. Dies kann für lokale dateibasierte Angriffe ausgenutzt werden.
  • Reflektierte Ursprünge – Wenn der Server den Origin-Anforderungsheader ohne Validierung dynamisch zurückgibt, kann er es jeder böswilligen Website ermöglichen, authentifizierte Anforderungen zu stellen. Überprüfen Sie reflektierte Ursprünge immer anhand einer Whitelist.

Datenschutz und Sicherheit

Die gesamte CORS-Header-Validierung wird vollständig in Ihrem Browser mithilfe von JavaScript durchgeführt. Die von Ihnen eingefügten CORS-Header werden niemals an einen Server gesendet, niemals in einer Datenbank gespeichert und verlassen niemals Ihr Gerät. Dies gewährleistet vollständige Privatsphäre bei der Überprüfung von Headern von jedem Server, einschließlich interner APIs.

Das Tool funktioniert nach dem ersten Laden der Seite vollständig offline. Es werden keine Daten protokolliert, keine Analysen verfolgen Ihre Anfragen und kein Server verarbeitet Ihre Eingaben. Ihre Sicherheitstests bleiben völlig privat.

Häufig gestellte Fragen

Access-Control-Allow-Origin (ACAO) ist ein HTTP-Antwortheader, der angibt, welche Ursprünge die Antwort einer Cross-Origin-Anfrage lesen dürfen. Es ist Teil der CORS-Spezifikation (Cross-Origin Resource Sharing). Der Header kann einen bestimmten Ursprung (z. B. „https://example.com“), einen Platzhalter („*“), um alle Ursprünge zuzulassen, oder „null“ für Sonderfälle enthalten.

Durch die Verwendung von Access-Control-Allow-Origin: * zusammen mit Access-Control-Allow-Credentials: true wird eine Konfiguration erstellt, die in der CORS-Spezifikation ausdrücklich verboten ist. Browser lehnen jede Anfrage ab, die einen Wildcard-Ursprung mit Anmeldeinformationen kombiniert. Dies ist eine wichtige Sicherheitsmaßnahme, da die Erlaubnis eines beliebigen Ursprungs, authentifizierte Anfragen zu stellen, dazu führen würde, dass Benutzersitzungsdaten für jede Website offengelegt werden.

CORS (Cross-Origin Resource Sharing) ist ein Browser-Sicherheitsmechanismus, der steuert, wie Webseiten von einem Ursprung Ressourcen von einem anderen Ursprung anfordern können. Ohne CORS könnten böswillige Websites Anfragen an andere Websites senden und die Antworten lesen, wodurch möglicherweise vertrauliche Daten gestohlen werden. Die richtige CORS-Konfiguration ist für die Websicherheit unerlässlich.

Absolut. Die gesamte CORS-Header-Validierung wird vollständig in Ihrem Browser mithilfe von clientseitigem JavaScript durchgeführt. Die von Ihnen eingefügten Header werden niemals an einen Server gesendet, niemals in einer Datenbank gespeichert und verlassen niemals Ihr Gerät. Das Tool funktioniert nach dem ersten Laden der Seite vollständig offline.

Die Sicherheitsstufe (A+ bis F) spiegelt den allgemeinen Sicherheitsstatus Ihrer CORS-Konfiguration wider. A+ (95–100) bedeutet hervorragende Sicherheit ohne Probleme. Ein (85-94) bedeutet gut. B (75-84) bedeutet akzeptabel mit geringfügigen Warnungen. C (60-74) bedeutet erhebliche Lücken. D (40-59) bedeutet schlechte Sicherheit. F (0-39) bedeutet kritische Schwachstellen, die sofortige Aufmerksamkeit erfordern.

Dieses Tool prüft CORS-Header auf häufige Sicherheitsfehlkonfigurationen und Best Practices. Es erkennt Wildcard-Ursprünge mit Anmeldeinformationen, Null-Ursprünge, ungültige Ursprungs-URLs, abschließende Schrägstriche, doppelte Methoden und übermäßig freizügige Header-Listen. Für vollständige CORS-Tests sollten Sie auch Tests mit einem tatsächlichen browserbasierten CORS-Preflight-Testtool in Betracht ziehen.

Ein CORS-Fehler weist auf eine Konfiguration hin, die dazu führt, dass Browser Anfragen blockieren oder eine Sicherheitslücke schafft. Eine CORS-Warnung weist auf eine Konfiguration hin, die zwar nicht blockiert, aber nicht ideal ist – beispielsweise die Verwendung eines Wildcard-Ursprungs für einen Endpunkt, der benutzerspezifische Daten bereitstellt. Warnungen sollten überprüft werden, dürfen aber nicht zu sofortigen Fehlern führen.

Ja, die Nutzung dieses Tools ist zu 100 % kostenlos, es ist keine Anmeldung erforderlich, es gibt keine Nutzungsbeschränkungen und keine versteckten Kosten. Überprüfen Sie mit absoluter Privatsphäre so viele CORS-Konfigurationen, wie Sie benötigen. Die gesamte Verarbeitung erfolgt lokal in Ihrem Browser.