Zum Inhalt springen
Aback Tools Logo

CORS Preflight-Tester

Testen Sie CORS-Preflight-Anfragen auf jeder URL mit unserem kostenlosen CORS-Preflight-Tester. Senden Sie OPTIONS-Anfragen mit benutzerdefinierten Ursprüngen, HTTP-Methoden und Headern, um genau zu sehen, welche Access-Control-*-Antwortheader der Server zurückgibt. Das Tool analysiert 6 CORS-Header und liefert für jede Prüfung ein Gut/Schlecht-Urteil, sodass Sie CORS-Konfigurationsprobleme schnell diagnostizieren können. Aktivieren Sie den Proxy-Modus, um Browsereinschränkungen zu umgehen und die rohen Antwortheader des Servers anzuzeigen. Keine Anmeldung erforderlich.

CORS Preflight Tester
Send a CORS preflight (OPTIONS) request to any URL with custom headers and origin. The tool analyzes the Access-Control-* response headers and determines if a browser would allow the cross-origin request. Results show which CORS checks pass or fail with detailed explanations for each header.

Quick Test Presets

Warum sollten Sie unseren CORS Preflight Tester verwenden?

  • Echte CORS-Preflight-Anfragetests: Senden Sie tatsächliche OPTIONS-Anfragen an jede URL mit benutzerdefiniertem Ursprung, Methode und Headern. Der CORS Preflight Tester verwendet die Abruf-API des Browsers, um echte Preflight-Anfragen zu simulieren – genau wie ein Browser senden würde, bevor er eine Cross-Origin-Anfrage stellt. Zu den Ergebnissen gehören die vollständigen Antwortheader vom Server, die genau zeigen, welche CORS-Richtlinie vorhanden ist.
  • Umfassende CORS-Header-Analyse: Das Tool analysiert automatisch 6 wichtige Access-Control-*-Antwortheader: Allow-Origin (überprüft die Ursprungsübereinstimmung), Allow-Methods (überprüft die HTTP-Methode), Allow-Headers (überprüft benutzerdefinierte Header), Allow-Credentials (überprüft die Cookie-/Authentifizierungsunterstützung), Max-Age (Preflight-Caching-Dauer) und Expose-Headers (vom Client lesbare Header). Bei jeder Prüfung wird „Bestanden/Nicht bestanden“ mit detaillierten Erläuterungen angezeigt.
  • Proxy-Modus für Cross-Origin-Tests: Schalten Sie die CORS-Proxy-Option um, um Browser-Einschränkungen für denselben Ursprung zu umgehen. Wenn diese Option aktiviert ist, leitet das Tool die OPTIONS-Anfrage über einen öffentlichen CORS-Proxy weiter, sodass Sie die tatsächlichen CORS-Antwortheader des Servers sehen können, auch wenn der Server Ihren Ursprung nicht zulässt. Dies ist für die Fehlerbehebung bei CORS-Konfigurationsproblemen von unschätzbarem Wert.
  • Kostenlos und keine Anmeldung erforderlich: Testen Sie CORS-Preflight-Anfragen auf unbegrenzten URLs ohne Anmeldung, ohne API-Schlüssel und ohne Nutzungsbeschränkungen. Alle Anfragen gehen direkt von Ihrem Browser an den Zielserver (oder über einen kostenlosen öffentlichen Proxy). Wir speichern, protokollieren oder verarbeiten keine Testdaten auf unseren Servern. Völlig kostenlos, für immer.

Häufige Anwendungsfälle für CORS-Preflight-Tests

  • API-Integrations-Debugging: Frontend-Entwickler, die API-Integrationen testen, verwenden den CORS Preflight Tester, um CORS-Fehler zu diagnostizieren. Wenn eine Browserkonsole „CORS-Richtlinie: Kein ‚Access-Control-Allow-Origin‘-Header“ anzeigt, verwenden Sie den Tester, um eine Preflight-Anfrage zu senden und genau zu sehen, welche CORS-Header der Server zurückgibt – und welche fehlen.
  • Preflight-Anforderungskonfiguration: Backend-Entwickler, die CORS auf ihren APIs konfigurieren, können den Tester verwenden, um das CORS-Setup ihres Servers zu überprüfen. Testen Sie verschiedene Ursprünge, HTTP-Methoden und benutzerdefinierte Header-Kombinationen, um sicherzustellen, dass der Server mit den richtigen Access-Control-*-Headern antwortet, bevor Sie ihn in der Produktion bereitstellen.
  • Kompatibilitätsprüfung der Drittanbieter-API: Bevor Sie eine Drittanbieter-API in Ihre Webanwendung integrieren, verwenden Sie den CORS Preflight Tester, um zu überprüfen, ob die API ursprungsübergreifende Anforderungen von Ihrer Domain unterstützt. Prüfen Sie, ob die API Ihre HTTP-Methoden und benutzerdefinierten Header zulässt und ob Anmeldeinformationen (Cookies) in Anfragen enthalten sein können.
  • Microservices CORS-Richtlinienprüfung: Organisationen mit mehreren Microservices benötigen konsistente CORS-Richtlinien für alle Endpunkte. Verwenden Sie den CORS Preflight Tester, um jeden Service-Endpunkt zu prüfen und sicherzustellen, dass alle derselben CORS-Konfiguration folgen. Die Gut/Schlecht-Analyse des Tools macht es einfach, falsch konfigurierte Dienste zu erkennen.
  • SaaS-Plattformkonfiguration: SaaS-Plattformen, die einbettbare Widgets, JavaScript-SDKs oder Iframe-Integrationen anbieten, sind auf die richtige CORS-Konfiguration angewiesen. Verwenden Sie den CORS Preflight Tester, um CORS-Header für Kundendomänen, benutzerdefinierte Subdomänen und mehrere Bereitstellungsumgebungen zu überprüfen.
  • Fehlerbehebung bei CORS-Fehlern: Wenn Benutzer CORS-bezogene Fehler in der Produktion melden, hilft der CORS Preflight Tester dabei, schnell festzustellen, ob es sich bei dem Problem um ein Serverkonfigurationsproblem, eine Browsereinschränkung oder eine Nichtübereinstimmung der clientseitigen Header handelt. Die detaillierte Header-Analyse zeigt genau, welche CORS-Prüfung fehlschlägt.

Was ist eine CORS-Preflight-Anfrage?

Eine CORS-Preflight-Anfrage ist eine HTTP-OPTIONS-Anfrage, die ein Browser automatisch sendet, bevor er bestimmte ursprungsübergreifende Anfragen stellt. Es bittet den Server um Erlaubnis, die eigentliche Anfrage zu senden, indem überprüft wird, welche Ursprünge, Methoden und Header zulässig sind. Der Preflight wird ausgelöst, wenn eine Anfrage eine nicht einfache Methode verwendet (alles andere als GET, HEAD oder POST mit Standardinhaltstypen), benutzerdefinierte Header enthält oder Anmeldeinformationen (Cookies oder Autorisierungsheader) verwendet.

So funktioniert der CORS-Preflight-Prozess

  1. Der Browser prüft, ob Preflight erforderlich ist: Wenn die Anfrage „nicht einfach“ ist (andere HTTP-Methode, benutzerdefinierte Header oder Anmeldeinformationen), sendet der Browser vor der eigentlichen Anfrage eine Preflight-Anfrage.
  2. OPTIONS-Anfrage wird gesendet: Der Browser sendet eine HTTP-OPTIONS-Anfrage an die Ziel-URL mit drei speziellen Headern: Origin (der anfordernde Ursprung), Access-Control-Request-Method (die beabsichtigte HTTP-Methode) und Access-Control-Request-Headers (alle vorgesehenen benutzerdefinierten Header).
  3. Server antwortet mit CORS-Richtlinie: Der Server sollte mit den relevanten Access-Control-*-Headern antworten, die seine CORS-Richtlinie angeben. Der Browser vergleicht diese Header mit den Eigenschaften der tatsächlichen Anfrage.
  4. Der Browser entscheidet: Wenn die Antwort des Servers die Anfrage zulässt (übereinstimmender Ursprung, Methode und Header), fährt der Browser mit der eigentlichen Anfrage fort. Wenn nicht, blockiert der Browser die Anfrage und gibt einen CORS-Fehler in der Konsole aus.

CORS-Header verstehen

  • Access-Control-Allow-Origin: Gibt an, welche Ursprünge zulässig sind. Kann ein bestimmter Ursprung sein (z. B. https://my-app.com) oder * (beliebiger Ursprung, aber nicht mit Anmeldeinformationen).
  • Access-Control-Allow-Methods: Listet die HTTP-Methoden auf, die für Cross-Origin-Anfragen zulässig sind (z. B. GET, POST, PUT, DELETE).
  • Access-Control-Allow-Headers: Listet die benutzerdefinierten Header auf, die in Cross-Origin-Anfragen eingefügt werden können (z. B. Content-Type, Authorization).
  • Access-Control-Allow-Credentials: Wenn auf true gesetzt, können Cookies, Autorisierungsheader und TLS-Clientzertifikate in Cross-Origin-Anfragen einbezogen werden.
  • Access-Control-Max-Age: Gibt an, wie lange (in Sekunden) die Preflight-Antwort vom Browser zwischengespeichert werden kann, wodurch die Anzahl der Preflight-Anfragen reduziert wird.
  • Access-Control-Expose-Headers: Steuert, auf welche Antwortheader der Client-JavaScript-Code zugreifen darf.

Wichtige Überlegungen zum CORS-Test

Browserbasierte CORS-Tests weisen inhärente Einschränkungen auf: Wenn ein Server Ihren Ursprung nicht zulässt, blockiert der Browser die Antwort und JavaScript kann die CORS-Header nicht lesen. Unser Tool behebt dieses Problem, indem es einen Proxy-Modus bietet, der die Anfrage über einen öffentlichen CORS-Proxy weiterleitet, sodass Sie die tatsächlichen Antwortheader des Servers unabhängig von der CORS-Richtlinie des Servers sehen können. Allerdings führt der Proxy-Modus zu einem eigenen Verhalten: Der Proxy fügt seine eigenen CORS-Header hinzu. Um die genauesten Ergebnisse zu erzielen, testen Sie sowohl mit als auch ohne Proxy. Überprüfen Sie beim Debuggen in der Produktion immer auch die CORS-Konfiguration mithilfe serverseitiger Tools wie Curl.

Häufig gestellte Fragen

Eine CORS-Preflight-Anfrage ist eine HTTP-OPTIONS-Anfrage, die Browser automatisch senden, bevor sie „nicht einfache“ Cross-Origin-Anfragen stellen. Es bittet den Zielserver um Erlaubnis, indem es prüft, welche Ursprünge, HTTP-Methoden und benutzerdefinierten Header zulässig sind. Preflight-Anfragen werden ausgelöst, wenn die Anfrage eine nicht einfache Methode (PUT, DELETE, PATCH usw.) verwendet, benutzerdefinierte Header (wie Authorization oder Content-Type: application/json) enthält oder Anmeldeinformationen (Cookies) verwendet.

Geben Sie eine Ziel-URL ein, wählen Sie eine HTTP-Methode aus, geben Sie optional einen Ursprung und benutzerdefinierte Header an und klicken Sie dann auf „Preflight-Anfrage senden“. Das Tool sendet eine OPTIONS-Anfrage an den Zielserver und analysiert die Access-Control-*-Antwortheader. Es prüft 6 CORS-Header und zeigt jeweils „Bestanden/Nicht bestanden“ mit ausführlichen Erläuterungen an. Aktivieren Sie den Proxy-Modus, um Browsereinschränkungen zu umgehen, wenn Sie Server testen, die Ihren Ursprung blockieren.

Der CORS Preflight Tester prüft 6 wichtige Access-Control-*-Antwortheader: Allow-Origin (Ursprungsübereinstimmung), Allow-Methods (HTTP-Methodenvalidierung), Allow-Headers (benutzerdefinierte Header-Berechtigungen), Allow-Credentials (Cookie-/Authentifizierungsunterstützung), Max-Age (Preflight-Caching-Dauer) und Expose-Headers (vom Client zugängliche Header). Jede Prüfung wird mit einer Pass/Fail-Anzeige und einer detaillierten Beschreibung des Ergebnisses angezeigt.

Ein CORS-Fehler tritt auf, wenn der Zielserver keine ursprungsübergreifenden Anfragen von Ihrem Ursprung zulässt. Die Sicherheitsrichtlinie des Browsers blockiert die Antwort und löst einen TypeError aus. Um die tatsächlichen Antwortheader des Servers anzuzeigen, aktivieren Sie den Schalter „CORS-Proxy verwenden“. Dadurch wird die Anfrage über einen öffentlichen Proxy weitergeleitet, der Browsereinschränkungen umgeht, sodass Sie genau sehen können, welche CORS-Header der Server zurückgibt.

Einfache Anfragen verwenden Standardmethoden (GET, HEAD, POST mit Content-Type: form-urlencoded, multipart/form-data oder text/plain) und keine benutzerdefinierten Header – sie umgehen den Preflight und gehen direkt an den Server. Nicht einfache Anfragen (PUT, DELETE, PATCH, benutzerdefinierte Header wie Authorization oder Content-Type: application/json) lösen zuerst eine Preflight-OPTIONS-Anfrage aus. Mit unserem Tool können Sie beide Szenarien testen.

Verwenden Sie den Proxy-Modus, wenn der Zielserver Ihren Ursprung nicht zulässt und Sie die tatsächlichen CORS-Antwortheader des Servers sehen möchten. Ohne Proxy-Modus funktionieren direkte OPTIONS-Anfragen für Ziele gleichen Ursprungs und Server mit permissivem CORS. Um die genauesten Testergebnisse zu erzielen, probieren Sie beide Modi aus – zuerst den Direktmodus (um ein echtes Browser-Erlebnis zu simulieren) und dann den Proxy-Modus (um die vollständige Serverantwort zu sehen).

Ja. Fügen Sie Cookies oder Authentifizierung hinzu, indem Sie im Abschnitt „Benutzerdefinierte Header“ einen Autorisierungsheader hinzufügen. Die Access-Control-Allow-Credentials-Prüfung des Tools zeigt Ihnen, ob der Server Anmeldeinformationen in Cross-Origin-Anfragen zulässt. Beachten Sie, dass Server, wenn Anmeldeinformationen enthalten sind, den Platzhalter (*) für Access-Control-Allow-Origin nicht verwenden können – sie müssen einen genauen Ursprung angeben.

Ja! Der CORS Preflight Tester ist 100 % kostenlos, ohne Anmeldung, ohne API-Schlüssel und ohne Nutzungsbeschränkungen. Testen Sie so viele URLs wie nötig und so oft wie nötig. Alle Anfragen gehen direkt von Ihrem Browser an den Zielserver (oder über einen kostenlosen öffentlichen Proxy). Wir speichern, protokollieren oder verarbeiten keine Testdaten auf unseren Servern.