CORS-Header-Validator
Validieren Sie CORS-Antwortheader anhand der CORS-Spezifikation mit unserem kostenlosen CORS-Header-Validator. Fügen Sie alle Access-Control-*-Header ein und prüfen Sie sie sofort anhand von sieben Spezifikationsregeln, einschließlich Ursprungsabgleich, Methodenvalidierung, Header-Berechtigungen, Einhaltung von Anmeldeinformationen und mehr. Geben Sie optional einen erwarteten Ursprung, eine HTTP-Methode oder benutzerdefinierte Header für eine detaillierte Übereinstimmungsanalyse an. Die Ergebnisse zeigen „Bestanden/Nicht bestanden“ für jede Prüfung mit Schweregraden (Fehler, Warnung, Info) und klaren Erklärungen an. Keine Anmeldung erforderlich.
Quick Test Presets
Warum sollten Sie unseren CORS-Header-Validator verwenden?
- CORS-Spezifikationskonformitätsprüfung: Der CORS-Header-Validator prüft jeden Header anhand der offiziellen CORS-Spezifikation. Es validiert die Access-Control-Allow-Origin-Syntax und den Ursprungsabgleich, überprüft, ob Allow-Methods gültige HTTP-Methoden enthält, überprüft, ob Allow-Headers der richtigen Formatierung folgen und bestätigt, dass Allow-Credentials genau „wahr“ ist. Jede Prüfung bezieht sich auf die Spezifikation mit eindeutigen Pass/Fail-Ergebnissen.
- 7-Punkte-Header-Validierungssuite: Fügen Sie Ihre CORS-Antwortheader ein und der Validator führt 7 Spezifikationsprüfungen durch: Ursprungsvalidierung, Methodenüberprüfung, Header-Berechtigungsprüfung, Einhaltung von Anmeldeinformationen, Parsing mit maximalem Alter, Prüfung der exponierten Header und Vary-Header-Analyse für dynamisches Ursprungs-Caching. Jede Prüfung umfasst Schweregrade (Fehler, Warnung, Info), sodass Sie Korrekturen priorisieren können.
- Cross-Header-Konflikterkennung: Der Validator erkennt automatisch widersprüchliche CORS-Konfigurationen, die gegen die Spezifikation verstoßen. Es erkennt kritische Probleme wie die Verwendung eines Platzhalters „Allow-Origin“ mit „Allow-Credentials: true“, was die Spezifikation ausdrücklich verbietet. Es warnt außerdem vor einer übermäßig freizügigen Verwendung von Platzhaltern, fehlenden Vary: Origin-Headern und ungültigen Werten für das maximale Alter.
- Kostenlos und keine Anmeldung erforderlich: Validieren Sie CORS-Header in unbegrenzten Konfigurationen ohne Anmeldung, ohne API-Schlüssel und ohne Nutzungsbeschränkungen. Die gesamte Validierung erfolgt vollständig in Ihrem Browser – der Headertext verlässt niemals Ihr Gerät. Wir speichern, protokollieren oder verarbeiten keine Daten auf unseren Servern. Völlig kostenlos, für immer.
Häufige Anwendungsfälle für die CORS-Header-Validierung
- Backend-CORS-Konfigurationsvalidierung: Backend-Entwickler, die CORS auf ihren APIs konfigurieren, können den CORS-Header-Validator verwenden, um ihre Server-Antwortheader vor der Bereitstellung zu überprüfen. Fügen Sie die Access-Control-*-Header aus Ihrer Serverkonfiguration ein und prüfen Sie sofort, ob sie der CORS-Spezifikation entsprechen. Der Validator erkennt häufige Fehler wie fehlende Header, ungültige Werte und widersprüchliche Einstellungen.
- Preflight-Antwort-Header-Analyse: Beim Debuggen von CORS-Preflight-Fehlern können Entwickler die Antwort-Header aus den DevTools des Browsers kopieren und in den CORS-Header-Validator einfügen. Der Validator analysiert die Header und führt alle Spezifikationsprüfungen durch, sodass Sie leicht genau erkennen können, welcher CORS-Header falsch konfiguriert ist und warum der Browser die Anfrage blockiert.
- CORS-Audit für Drittanbieter-APIs: Bevor Sie eine Drittanbieter-API integrieren, fügen Sie deren CORS-Header in den Validator ein, um zu überprüfen, ob die API den CORS-Best Practices entspricht. Der Validator markiert übermäßig freizügige Wildcard-Ursprünge, fehlende Vary-Header und andere Konfigurationsprobleme, die die Sicherheit oder Leistung Ihrer Anwendung beeinträchtigen könnten.
- Microservices-CORS-Richtlinienüberprüfung: Entwicklungsteams, die mehrere Microservices verwalten, können den CORS-Header-Validator verwenden, um CORS-Richtlinien in ihrem gesamten Service-Mesh zu prüfen. Fügen Sie Header von jedem Service-Endpunkt ein und stellen Sie eine konsistente CORS-Konfiguration sicher. Die detaillierte Pass/Fail-Analyse des Validators macht es einfach, Dienste mit falsch konfigurierten oder fehlenden CORS-Headern zu erkennen.
- Testen der SaaS-Einbettungskonfiguration: SaaS-Plattformen, die einbettbare Widgets oder JavaScript-SDKs anbieten, sind auf korrekte CORS-Header angewiesen. Verwenden Sie den CORS-Header-Validator, um zu überprüfen, ob Ihre eingebetteten Endpunkte den richtigen Access-Control-Allow-Origin für Kundendomänen zurückgeben und dass der Allow-Credentials-Header bei Verwendung der Authentifizierung ordnungsgemäß konfiguriert ist.
- Fehlerbehebung bei CORS-Fehlern: Wenn Benutzer CORS-Fehler in der Produktion melden, können Supporttechniker die Antwortheader des Servers nehmen und sie mit dem CORS Header Validator validieren. Das Tool erkennt genau, gegen welche Spezifikationsregel verstoßen wird – sei es ein fehlender Header, ein nicht übereinstimmender Ursprung oder eine verbotene Kombination aus Platzhalter und Anmeldeinformationen.
Was ist CORS-Header-Validierung?
Bei der CORS-Header-Validierung wird überprüft, ob die CORS-Antwortheader eines Servers der Cross-Origin Resource Sharing-Spezifikation (W3C-Empfehlung) entsprechen. Wenn ein Browser eine Cross-Origin-Anfrage stellt, vergleicht er die Access-Control-*-Antwortheader des Servers mit den Anforderungen der Anfrage. Wenn die Header fehlen, fehlerhaft sind oder widersprüchliche Werte enthalten, blockiert der Browser die Anfrage und gibt einen CORS-Fehler aus. Durch die Validierung wird sichergestellt, dass die Header syntaktisch korrekt, untereinander konsistent und an den Spezifikationsanforderungen ausgerichtet sind, bevor sie in die Produktion gelangen.
So funktioniert der CORS-Header-Validator
- Header einfügen: Kopieren Sie CORS-Antwortheader aus Ihrer Serverkonfiguration, der DevTools-Netzwerkregisterkarte Ihres Browsers oder der API-Dokumentation und fügen Sie sie als rohen Headertext in den Validator ein (z. B. Access-Control-Allow-Origin: https://example.com).
- Erwartete Werte konfigurieren (optional): Geben Sie optional einen erwarteten Ursprung, eine HTTP-Methode oder benutzerdefinierte Header an. Dies ermöglicht eine Übereinstimmungsvalidierung – der Validator prüft, ob der Server die spezifische Konfiguration zulässt, die Ihre Anwendung benötigt.
- Spezifikationsanalyse: Der Validator analysiert alle Header und führt dann für jeden eine Reihe von Spezifikationsprüfungen durch: Stimmt der Ursprung überein? Sind die Methoden gültig? Sind die Anmeldeinformationen richtig konfiguriert? Ist das Höchstalter eine gültige Zahl?
- Ergebnisse mit Schweregrad: Jede Prüfung gibt ein Pass/Fail-Ergebnis mit einem Schweregrad zurück: Fehler (Spezifikationsverstoß, muss behoben werden), Warnung (Best Practice, sollte überprüft werden) oder Info (informativ, keine Aktion erforderlich). Das Gesamturteil zeigt den Status „Bestanden“, „Warnung“ oder „Nicht bestanden“ an.
Vom Validator geprüfte CORS-Header
- Access-Control-Allow-Origin: Überprüft, ob der Ursprung ein gültiger URI, * oder Null ist. Überprüft die Verwendung von Platzhaltern mit Anmeldeinformationen (laut Spezifikation verboten). Stimmt optional mit einem erwarteten Ursprung überein, falls angegeben.
- Access-Control-Allow-Methods: Überprüft, ob jede Methode eine gültige HTTP-Methode ist. Überprüft optional, ob eine erwartete Methode in der Liste enthalten ist. Warnt vor der Verwendung von Platzhaltern (wird nicht in allen Browsern unterstützt).
- Access-Control-Allow-Headers: Validiert Header-Namen und prüft optional, ob erwartete Header in der Liste enthalten sind. Kennzeichnet einfache Header (Accept, Content-Type), die nicht aufgelistet werden müssen.
- Access-Control-Allow-Credentials: Stellt sicher, dass der Wert genau wahr ist. Gegenprüfungen mit Allow-Origin – zeigt Platzhalter- und Anmeldeinformationskonflikte an.
- Access-Control-Max-Age: Validiert, dass der Wert eine nicht negative Ganzzahl ist. Warnt, wenn der Wert browserspezifische Obergrenzen überschreitet (Chrome: 7200s, Firefox: 86400s).
- Access-Control-Expose-Headers: Listet Header auf, auf die Client-JavaScript zugreifen kann. Flags, wenn einfache Header wie Cache-Control enthalten sind.
- Vary: Überprüft, ob Vary: Origin vorhanden ist, wenn dynamische Ursprünge (ohne Platzhalter) verwendet werden – entscheidend für das ordnungsgemäße CDN-Caching.
Datenschutz und Sicherheit bei der CORS-Validierung
Der CORS Header Validator verarbeitet alle Daten vollständig in Ihrem Browser. Der von Ihnen eingefügte Kopfzeilentext, der von Ihnen eingegebene erwartete Ursprung und die Validierungsergebnisse verlassen niemals Ihr Gerät. Es werden keine Daten hochgeladen, gespeichert oder an einen Server übertragen. Dies bedeutet, dass Sie Header von Produktions-APIs, internen Diensten oder Kundenumgebungen ohne Bedenken hinsichtlich des Datenschutzes sicher validieren können. Da alles clientseitig läuft, gibt es auch keine Nutzungsbeschränkungen, es werden keine API-Schlüssel benötigt und das Tool funktioniert auch dann, wenn Sie nach dem ersten Laden der Seite offline sind.
Häufig gestellte Fragen
Bei der CORS-Header-Validierung wird überprüft, ob die Access-Control-*-Antwortheader eines Servers der W3C CORS-Spezifikation entsprechen. Der Validator prüft jeden Header auf korrekte Syntax, gültige Werte und gegenseitige Konsistenz – zum Beispiel stellt er sicher, dass Access-Control-Allow-Origin nicht auf „*“ gesetzt ist, wenn Access-Control-Allow-Credentials „true“ ist, was die Spezifikation ausdrücklich verbietet.
Ein CORS-Preflight-Tester sendet eine tatsächliche HTTP-OPTIONS-Anfrage an einen Server und zeigt die Antwortheader an. Der CORS-Header-Validator funktioniert offline – Sie fügen vorhandene Header aus einer beliebigen Quelle (Serverkonfigurationsdateien, Browser-DevTools, API-Dokumentation) ein und validieren sie anhand der Spezifikation. Der Header-Validator ist nützlich, wenn Sie Header vor der Bereitstellung überprüfen, Konfigurationsdateien prüfen oder Header analysieren möchten, die ein Preflight-Tester aufgrund von Netzwerkbeschränkungen nicht erreichen kann.
Der CORS-Header-Validator überprüft 7 Aspekte Ihrer CORS-Konfiguration: Access-Control-Allow-Origin (Syntax- und Ursprungsübereinstimmung), Access-Control-Allow-Methods (Gültigkeit der HTTP-Methode), Access-Control-Allow-Headers (benutzerdefinierte Header-Berechtigungen), Access-Control-Allow-Credentials (Boolean-Wert- und Wildcard-Konflikterkennung), Access-Control-Max-Age (numerische Validierung und Browser-Cap-Warnungen), Access-Control-Expose-Headers (für den Client zugängliche Header) und Vary (Origin-Präsenz für dynamische Ursprünge). Jede Prüfung hat einen Schweregrad (Fehler, Warnung, Info) mit klaren Erklärungen.
In der CORS-Spezifikation (Abschnitt 6.1) heißt es ausdrücklich, dass Access-Control-Allow-Origin nicht „*“ sein darf, wenn Access-Control-Allow-Credentials „true“ ist. Dies ist eine Sicherheitsmaßnahme – sie verhindert, dass eine beliebige Website mit Anmeldeinformationen Anfragen an Ihren Server stellt. Wenn es um Anmeldeinformationen geht, muss der Server einen genauen Ursprung angeben, damit der Browser die Sicherheit des gleichen Ursprungs für vertrauliche Anfragen erzwingen kann.
Ja. Öffnen Sie die Entwicklertools Ihres Browsers (F12), gehen Sie zur Registerkarte „Netzwerk“, suchen Sie die Anfrage, die Sie untersuchen möchten, und sehen Sie sich den Abschnitt „Antwortheader“ an. Kopieren Sie alle angezeigten Access-Control-*-Header (und den Vary-Header, falls vorhanden), fügen Sie sie in den CORS-Header-Validator ein und führen Sie die Validierung aus. Sie können für eine detaillierte Übereinstimmungsanalyse auch den erwarteten Ursprung, die Methode und benutzerdefinierte Header eingeben.
Wenn Access-Control-Allow-Origin auf einen bestimmten Ursprung (kein Platzhalter) eingestellt ist, sollte der Server einen Vary: Origin-Antwortheader enthalten. Dies teilt Caches (wie CDNs und Browser-Caches) mit, dass die Antwort je nach Origin-Anfrage-Header variiert. Ohne sie könnte eine zwischengespeicherte Antwort, die für einen Ursprung bestimmt ist, an einen anderen Ursprung übermittelt werden, was zu CORS-Fehlern oder schlimmer noch dazu führt, dass private Daten an den falschen Client übermittelt werden. Der Validator warnt, wenn Vary: Origin für dynamische Ursprünge fehlt.
Ja! Der CORS Header Validator ist 100 % kostenlos, ohne Anmeldung, ohne API-Schlüssel und ohne Nutzungsbeschränkungen. Validieren Sie so viele Header-Konfigurationen wie nötig und so oft wie nötig. Die gesamte Validierung erfolgt vollständig in Ihrem Browser – der Headertext verlässt niemals Ihr Gerät. Wir speichern, protokollieren oder verarbeiten keine Daten auf unseren Servern.
Der CORS-Header-Validator deckt die 7 wichtigsten CORS-bezogenen Header ab: Access-Control-Allow-Origin, Access-Control-Allow-Methods, Access-Control-Allow-Headers, Access-Control-Allow-Credentials, Access-Control-Max-Age, Access-Control-Expose-Headers und Vary. Es erkennt auch andere Antwortheader, konzentriert die Validierung jedoch auf diese zentralen CORS-Header. Wenn ein Header vom Validator nicht erkannt wird, wird er dennoch als Referenz in der Liste der analysierten Header angezeigt.