Validador de encabezado CORS
Valide los encabezados de respuesta CORS con la especificación CORS con nuestro validador de encabezados CORS gratuito. Pegue los encabezados Access-Control-* y compruébelos instantáneamente con 7 reglas de especificación que incluyen coincidencia de origen, validación de métodos, permisos de encabezado, cumplimiento de credenciales y más. Opcionalmente, proporcione un origen esperado, un método HTTP o encabezados personalizados para un análisis de coincidencias detallado. Los resultados muestran pasa/falla para cada verificación con niveles de gravedad (error, advertencia, información) y explicaciones claras. No es necesario registrarse.
Quick Test Presets
¿Por qué utilizar nuestro validador de encabezados CORS?
- Verificación de cumplimiento de la especificación CORS: el validador de encabezado CORS verifica cada encabezado con la especificación oficial CORS. Valida la sintaxis de Access-Control-Allow-Origin y la coincidencia de origen, verifica que Allow-Methods contenga métodos HTTP válidos, verifica que Allow-Headers siga el formato adecuado y confirma que Allow-Credentials sea exactamente "verdadero". Cada verificación hace referencia a las especificaciones con resultados claros de aprobación/rechazo.
- Suite de validación de encabezados de 7 puntos: pegue los encabezados de respuesta CORS y el validador ejecutará 7 verificaciones de especificaciones: validación de origen, verificación de métodos, auditoría de permisos de encabezados, cumplimiento de credenciales, análisis de antigüedad máxima, inspección de encabezados expuestos y análisis de encabezados variables para almacenamiento en caché de origen dinámico. Cada verificación incluye niveles de gravedad (error, advertencia, información) para que pueda priorizar las correcciones.
- Detección de conflictos entre encabezados: el validador detecta automáticamente configuraciones CORS conflictivas que violan la especificación. Detecta problemas críticos como el uso de un comodín Allow-Origin con Allow-Credentials: true, que la especificación prohíbe explícitamente. También advierte sobre el uso demasiado permisivo de comodines, falta de encabezados Vary: Origin y valores de edad máxima no válidos.
- Gratis y sin necesidad de registro: valide los encabezados CORS en configuraciones ilimitadas sin registro, sin clave API y sin límites de uso. Toda la validación se realiza íntegramente en su navegador: el texto del encabezado nunca sale de su dispositivo. No almacenamos, registramos ni procesamos ningún dato en nuestros servidores. Completamente gratis, para siempre.
Casos de uso comunes para la validación del encabezado CORS
- Validación de la configuración de CORS de backend: los desarrolladores de backend que configuran CORS en sus API pueden usar el validador de encabezados de CORS para verificar los encabezados de respuesta de su servidor antes de implementarlos. Pegue los encabezados Access-Control-* de la configuración de su servidor y vea instantáneamente si cumplen con la especificación CORS. El validador detecta errores comunes como encabezados faltantes, valores no válidos y configuraciones conflictivas.
- Análisis de encabezado de respuesta de verificación previa: al depurar fallas de verificación previa de CORS, los desarrolladores pueden copiar los encabezados de respuesta desde DevTools del navegador y pegarlos en el Validador de encabezado de CORS. El validador analiza los encabezados y ejecuta todas las comprobaciones de especificaciones, lo que facilita ver exactamente qué encabezado CORS está mal configurado y por qué el navegador está bloqueando la solicitud.
- Auditoría CORS de API de terceros: antes de integrar una API de terceros, pegue sus encabezados CORS en el validador para verificar si la API sigue las mejores prácticas de CORS. El validador señalará orígenes de comodines demasiado permisivos, encabezados Vary faltantes y otros problemas de configuración que podrían afectar la seguridad o el rendimiento de su aplicación.
- Revisión de políticas CORS de microservicios: los equipos de ingeniería que administran múltiples microservicios pueden usar el validador de encabezado CORS para auditar las políticas CORS en toda su red de servicios. Pegue los encabezados de cada punto final de servicio y garantice una configuración CORS coherente. El análisis detallado de aprobación/fallo del validador facilita la detección de servicios con encabezados CORS mal configurados o faltantes.
- Pruebas de configuración integrada de SaaS: las plataformas SaaS que ofrecen widgets integrables o SDK de JavaScript se basan en encabezados CORS correctos. Utilice el validador de encabezados CORS para verificar que sus puntos finales integrados devuelvan el origen-control-de-acceso correcto para los dominios de los clientes y que el encabezado Allow-Credentials esté configurado correctamente cuando se utiliza la autenticación.
- Solución de problemas de errores de CORS: cuando los usuarios informan errores de CORS en producción, los ingenieros de soporte pueden tomar los encabezados de respuesta del servidor y validarlos con el validador de encabezados de CORS. La herramienta señala exactamente qué regla de especificación se está violando, ya sea un encabezado faltante, un origen que no coincide o una combinación prohibida de comodín y credenciales.
¿Qué es la validación del encabezado CORS?
La validación del encabezado CORS es el proceso de verificar que los encabezados de respuesta CORS de un servidor cumplan con la especificación de intercambio de recursos entre orígenes (recomendación W3C). Cuando un navegador realiza una solicitud de origen cruzado, verifica los encabezados de respuesta Access-Control-* del servidor con lo que necesita la solicitud. Si faltan encabezados, están mal formados o contienen valores conflictivos, el navegador bloquea la solicitud y genera un error CORS. La validación garantiza que los encabezados sean sintácticamente correctos, mutuamente coherentes y alineados con los requisitos de las especificaciones antes de que lleguen a producción.
Cómo funciona el validador de encabezado CORS
- Pegar encabezados: copie los encabezados de respuesta CORS de la configuración de su servidor, la pestaña Red de DevTools del navegador o la documentación de API y péguelos en el validador como texto de encabezado sin formato (por ejemplo, Access-Control-Allow-Origin: https://example.com).
- Configure los valores esperados (opcional): opcionalmente, proporcione un origen esperado, un método HTTP o encabezados personalizados. Esto permite la validación coincidente: el validador verificará si el servidor permite la configuración específica que su aplicación necesita.
- Análisis de especificaciones: el validador analiza todos los encabezados y luego ejecuta cada uno de ellos a través de una serie de comprobaciones de especificaciones: ¿coincide el origen? ¿Son válidos los métodos? ¿Están las credenciales configuradas correctamente? ¿La edad máxima es un número válido?
- Resultados con gravedad: cada verificación devuelve un resultado de aprobación/rechazo con un nivel de gravedad: error (infracción de las especificaciones, debe corregirse), advertencia (mejor práctica, debe revisarse) o información (informativa, no es necesaria ninguna acción). El veredicto general muestra el estado de aprobación, advertencia o falla.
Encabezados CORS verificados por el validador
- Access-Control-Allow-Origin: Valida que el origen sea un URI válido, * o nulo. Comprueba el uso de comodines con credenciales (prohibido por especificación). Opcionalmente, coincide con un origen esperado, si se proporciona.
- Access-Control-Allow-Methods: verifica que cada método sea un método HTTP válido. Opcionalmente, comprueba que un método esperado esté en la lista. Advierte sobre el uso de comodines (no compatible con todos los navegadores).
- Access-Control-Allow-Headers: valida los nombres de los encabezados y, opcionalmente, verifica que los encabezados esperados estén en la lista. Marca encabezados simples (Aceptar, Tipo de contenido) que no necesitan aparecer en la lista.
- Access-Control-Allow-Credentials: garantiza que el valor sea exactamente verdadero. Verificaciones cruzadas con Allow-Origin: marca comodín + conflicto de credenciales.
- Access-Control-Max-Age: Valida que el valor sea un número entero no negativo. Advierte si el valor excede los límites específicos del navegador (Chrome: 7200s, Firefox: 86400s).
- Access-Control-Expose-Headers: enumera los encabezados accesibles para el JavaScript del cliente. Indicadores cuando se incluyen encabezados simples como Cache-Control.
- Vary: comprueba si Vary: Origin está presente cuando se utilizan orígenes dinámicos (sin comodines), fundamental para el almacenamiento en caché de CDN adecuado.
Privacidad y seguridad en la validación CORS
El validador de encabezado CORS procesa todos los datos completamente en su navegador. El texto del encabezado que pega, el origen esperado que ingresa y los resultados de la validación nunca salen de su dispositivo. No se cargan, almacenan ni transmiten datos a ningún servidor. Esto significa que puede validar de forma segura encabezados de API de producción, servicios internos o entornos de clientes sin ningún problema de privacidad de datos. Debido a que todo se ejecuta en el lado del cliente, tampoco hay límites de uso, no se necesitan claves API y la herramienta funciona incluso cuando no está conectado después de la carga inicial de la página.
Preguntas frecuentes
La validación del encabezado CORS es el proceso de verificar si los encabezados de respuesta Access-Control-* de un servidor cumplen con la especificación W3C CORS. El validador verifica que cada encabezado tenga una sintaxis adecuada, valores válidos y coherencia mutua; por ejemplo, garantiza que Access-Control-Allow-Origin no esté configurado en "*" cuando Access-Control-Allow-Credentials sea "true", lo que la especificación prohíbe explícitamente.
Un probador de verificación previa de CORS envía una solicitud de OPCIONES HTTP real a un servidor y muestra los encabezados de respuesta. El validador de encabezados CORS funciona sin conexión: usted pega los encabezados existentes de cualquier fuente (archivos de configuración del servidor, DevTools del navegador, documentación API) y los valida según la especificación. El validador de encabezados es útil cuando desea verificar los encabezados antes de la implementación, auditar archivos de configuración o analizar encabezados que un probador de verificación previa no puede alcanzar debido a restricciones de red.
El validador de encabezados CORS verifica 7 aspectos de su configuración CORS: Access-Control-Allow-Origin (coincidencia de sintaxis y origen), Access-Control-Allow-Methods (validez del método HTTP), Access-Control-Allow-Headers (permisos de encabezado personalizados), Access-Control-Allow-Credentials (valor booleano y detección de conflictos con comodines), Access-Control-Max-Age (validación numérica y advertencias de límite del navegador), Access-Control-Expose-Headers (encabezados accesibles para el cliente) y Vary (presencia de origen para orígenes dinámicos). Cada verificación tiene un nivel de gravedad (error, advertencia, información) con explicaciones claras.
La especificación CORS (Sección 6.1) establece explícitamente que si Access-Control-Allow-Credentials es "verdadero", entonces Access-Control-Allow-Origin no puede ser "*". Esta es una medida de seguridad: evita que cualquier sitio web arbitrario realice solicitudes de credenciales a su servidor. Cuando se trata de credenciales, el servidor debe especificar un origen exacto para que el navegador pueda imponer la seguridad del mismo origen para solicitudes confidenciales.
Sí. Abra las Herramientas de desarrollo de su navegador (F12), vaya a la pestaña Red, busque la solicitud que desea investigar y consulte la sección Encabezados de respuesta. Copie todos los encabezados Access-Control-* que vea (y el encabezado Vary si está presente), péguelos en el validador de encabezados CORS y ejecute la validación. También puede ingresar el origen esperado, el método y los encabezados personalizados para un análisis de coincidencia detallado.
Cuando Access-Control-Allow-Origin se establece en un origen específico (sin comodín), el servidor debe incluir un encabezado de respuesta Vary: Origin. Esto le dice a los cachés (como CDN y cachés del navegador) que la respuesta varía según el encabezado de la solicitud de Origen. Sin él, una respuesta almacenada en caché destinada a un origen podría entregarse a un origen diferente, provocando errores CORS o, peor aún, entregando datos privados al cliente equivocado. El validador advierte cuando falta Vary: Origen para orígenes dinámicos.
¡Sí! El validador de encabezados CORS es 100% gratuito, sin registro, sin clave API y sin límites de uso. Valide tantas configuraciones de encabezado como necesite, con la frecuencia que necesite. Toda la validación se realiza íntegramente en su navegador: el texto del encabezado nunca sale de su dispositivo. No almacenamos, registramos ni procesamos ningún dato en nuestros servidores.
El validador de encabezados CORS cubre los 7 encabezados relacionados con CORS más importantes: Access-Control-Allow-Origin, Access-Control-Allow-Methods, Access-Control-Allow-Headers, Access-Control-Allow-Credentials, Access-Control-Max-Age, Access-Control-Expose-Headers y Vary. También reconoce otros encabezados de respuesta, pero centra la validación en estos encabezados CORS principales. Si el validador no reconoce un encabezado, aún se mostrará en la lista de encabezados analizados como referencia.