Probador de verificación previa CORS
Pruebe las solicitudes de verificación previa de CORS en cualquier URL con nuestro probador de verificación previa de CORS gratuito. Envíe solicitudes de OPCIONES con orígenes personalizados, métodos HTTP y encabezados para ver exactamente qué encabezados de respuesta Access-Control-* devuelve el servidor. La herramienta analiza 6 encabezados CORS y proporciona un veredicto de pasa/falla para cada verificación, lo que le ayuda a diagnosticar problemas de configuración de CORS rápidamente. Habilite el modo proxy para evitar las restricciones del navegador y ver los encabezados de respuesta sin procesar del servidor. No es necesario registrarse.
Quick Test Presets
¿Por qué utilizar nuestro probador de verificación previa CORS?
- Prueba de solicitud de verificación previa de CORS real: envíe solicitudes de OPCIONES reales a cualquier URL con origen, método y encabezados personalizados. CORS Preflight Tester utiliza la API de búsqueda del navegador para simular solicitudes de verificación previa reales, tal como lo enviaría un navegador antes de realizar una solicitud de origen cruzado. Los resultados incluyen los encabezados de respuesta completos del servidor, que muestran exactamente qué política CORS está implementada.
- Análisis integral de encabezados CORS: la herramienta analiza automáticamente 6 encabezados de respuesta clave Access-Control-*: Allow-Origin (verifica la coincidencia de origen), Allow-Methods (valida el método HTTP), Allow-Headers (verifica encabezados personalizados), Allow-Credentials (verifica la compatibilidad con cookies/autenticación), Max-Age (duración del almacenamiento en caché de verificación previa) y Expose-Headers (encabezados legibles por el cliente). Cada verificación muestra aprobado/reprobado con explicaciones detalladas.
- Modo proxy para pruebas de origen cruzado: active la opción de proxy CORS para evitar las restricciones del mismo origen del navegador. Cuando está habilitada, la herramienta enruta la solicitud de OPCIONES a través de un proxy CORS público, lo que le permite ver los encabezados de respuesta CORS reales del servidor incluso cuando el servidor no permite su origen. Esto es invaluable para depurar problemas de configuración de CORS.
- Gratis y sin necesidad de registrarse: pruebe las solicitudes de verificación previa de CORS en URL ilimitadas sin registro, sin clave API y sin límites de uso. Todas las solicitudes van directamente desde su navegador al servidor de destino (o mediante un proxy público gratuito). No almacenamos, registramos ni procesamos ningún dato de prueba en nuestros servidores. Completamente gratis, para siempre.
Casos de uso comunes para las pruebas de verificación previa de CORS
- Depuración de integración de API: los desarrolladores de frontend que prueban integraciones de API utilizan CORS Preflight Tester para diagnosticar errores de CORS. Cuando la consola del navegador muestra "Política CORS: No hay encabezado 'Access-Control-Allow-Origin'", use el probador para enviar una solicitud de verificación previa y ver exactamente qué encabezados CORS devuelve el servidor y cuáles faltan.
- Configuración de solicitud de verificación previa: los desarrolladores de backend que configuran CORS en sus API pueden usar el probador para verificar la configuración de CORS de su servidor. Pruebe diferentes orígenes, métodos HTTP y combinaciones de encabezados personalizados para garantizar que el servidor responda con los encabezados Access-Control-* correctos antes de implementarlo en producción.
- Verificación de compatibilidad de API de terceros: antes de integrar una API de terceros en su aplicación web, utilice CORS Preflight Tester para verificar que la API admita solicitudes de origen cruzado desde su dominio. Compruebe si la API permite sus métodos HTTP, encabezados personalizados y si se pueden incluir credenciales (cookies) en las solicitudes.
- Auditoría de políticas CORS de microservicios: las organizaciones con múltiples microservicios necesitan políticas CORS consistentes en todos los puntos finales. Utilice CORS Preflight Tester para auditar cada punto final de servicio, asegurándose de que todos sigan la misma configuración de CORS. El análisis de aprobación/rechazo de la herramienta facilita la detección de servicios mal configurados.
- Configuración de la plataforma SaaS: las plataformas SaaS que ofrecen widgets integrables, SDK de JavaScript o integraciones de iframe dependen de la configuración CORS adecuada. Utilice CORS Preflight Tester para verificar los encabezados CORS para dominios de clientes, subdominios personalizados y múltiples entornos de implementación.
- Solución de problemas de errores de CORS: cuando los usuarios informan errores relacionados con CORS en producción, CORS Preflight Tester ayuda a determinar rápidamente si el problema es un problema de configuración del servidor, una restricción del navegador o una discrepancia en el encabezado del lado del cliente. El análisis detallado del encabezado señala exactamente qué verificación CORS está fallando.
¿Qué es una solicitud de verificación previa de CORS?
Una solicitud de verificación previa de CORS es una solicitud de OPCIONES HTTP que un navegador envía automáticamente antes de realizar ciertas solicitudes de origen cruzado. Solicita permiso al servidor para enviar la solicitud real verificando qué orígenes, métodos y encabezados están permitidos. La verificación previa se activa cuando una solicitud utiliza un método no simple (cualquier cosa que no sea GET, HEAD o POST con tipos de contenido estándar), incluye encabezados personalizados o usa credenciales (cookies o encabezados de autorización).
Cómo funciona el proceso de verificación previa de CORS
- El navegador comprueba si se necesita una verificación previa: si la solicitud no es "simple" (método HTTP diferente, encabezados personalizados o credenciales), el navegador envía una solicitud de verificación previa antes de la solicitud real.
- Se envía la solicitud de OPCIONES: el navegador envía una solicitud de OPCIONES HTTP a la URL de destino con tres encabezados especiales: Origen (el origen de la solicitud), Método de solicitud de control de acceso (el método HTTP previsto) y Encabezados de solicitud de control de acceso (cualquier encabezado personalizado previsto).
- El servidor responde con la política CORS: el servidor debe responder con los encabezados Access-Control-* relevantes que indiquen su política CORS. El navegador compara estos encabezados con las propiedades de la solicitud real.
- El navegador decide: si la respuesta del servidor permite la solicitud (que coincide con el origen, el método y los encabezados), el navegador continúa con la solicitud real. De lo contrario, el navegador bloquea la solicitud y genera un error CORS en la consola.
Comprender los encabezados CORS
- Access-Control-Allow-Origin: especifica qué orígenes están permitidos. Puede ser un origen específico (por ejemplo, https://my-app.com) o * (cualquier origen, pero sin credenciales).
- Access-Control-Allow-Methods: enumera los métodos HTTP permitidos para solicitudes de origen cruzado (por ejemplo, GET, POST, PUT, DELETE).
- Access-Control-Allow-Headers: enumera los encabezados personalizados que se pueden incluir en solicitudes de origen cruzado (por ejemplo, tipo de contenido, autorización).
- Access-Control-Allow-Credentials: cuando se establece en true , permite incluir cookies, encabezados de autorización y certificados de cliente TLS en solicitudes de origen cruzado.
- Access-Control-Max-Age: indica durante cuánto tiempo (en segundos) el navegador puede almacenar en caché la respuesta de verificación previa, lo que reduce la cantidad de solicitudes de verificación previa.
- Access-Control-Expose-Headers: controla a qué encabezados de respuesta se permite acceder al código JavaScript del cliente.
Consideraciones importantes para las pruebas CORS
Las pruebas CORS basadas en navegador tienen limitaciones inherentes: cuando un servidor no permite su origen, el navegador bloquea la respuesta y JavaScript no puede leer los encabezados CORS. Nuestra herramienta aborda esto ofreciendo un modo proxy que enruta la solicitud a través de un proxy CORS público, lo que le permite ver los encabezados de respuesta reales del servidor independientemente de la política CORS del servidor. Sin embargo, el modo proxy introduce su propio comportamiento: el proxy agrega sus propios encabezados CORS. Para obtener resultados más precisos, pruebe con y sin el proxy. Para la depuración de producción, verifique siempre la configuración de CORS utilizando también herramientas del lado del servidor como curl.
Preguntas frecuentes
Una solicitud de verificación previa de CORS es una solicitud de OPCIONES HTTP que los navegadores envían automáticamente antes de realizar solicitudes de origen cruzado "no simples". Solicita permiso al servidor de destino comprobando qué orígenes, métodos HTTP y encabezados personalizados están permitidos. Las solicitudes de verificación previa se activan cuando la solicitud utiliza un método no simple (PUT, DELETE, PATCH, etc.), incluye encabezados personalizados (como Autorización o Tipo de contenido: aplicación/json) o usa credenciales (cookies).
Ingrese una URL de destino, seleccione un método HTTP, opcionalmente especifique un origen y encabezados personalizados, luego haga clic en "Enviar solicitud de verificación previa". La herramienta envía una solicitud de OPCIONES al servidor de destino y analiza los encabezados de respuesta Access-Control-*. Comprueba 6 encabezados CORS y muestra pasa/falla para cada uno con explicaciones detalladas. Habilite el modo proxy para evitar las restricciones del navegador cuando pruebe servidores que bloquean su origen.
CORS Preflight Tester comprueba 6 encabezados de respuesta clave Access-Control-*: Allow-Origin (coincidencia de origen), Allow-Methods (validación del método HTTP), Allow-Headers (permisos de encabezado personalizados), Allow-Credentials (soporte de cookies/autenticación), Max-Age (duración del almacenamiento en caché de verificación previa) y Expose-Headers (encabezados accesibles al cliente). Cada verificación se muestra con un indicador de pasa/falla y una descripción detallada del resultado.
Se produce un error de CORS cuando el servidor de destino no permite solicitudes de origen cruzado desde su origen. La política de seguridad del navegador bloquea la respuesta y genera un TypeError. Para ver los encabezados de respuesta reales del servidor, habilite la opción "Usar proxy CORS": esto enruta la solicitud a través de un proxy público que evita las restricciones del navegador, lo que le permite ver exactamente qué encabezados CORS devuelve el servidor.
Las solicitudes simples utilizan métodos estándar (GET, HEAD, POST con tipo de contenido: formulario codificado en URL, multiparte/datos de formulario o texto/sin formato) y sin encabezados personalizados: omiten la verificación previa y van directamente al servidor. Las solicitudes no simples (PUT, DELETE, PATCH, encabezados personalizados como Authorization o Content-Type: application/json) activan primero una solicitud de OPCIONES de verificación previa. Nuestra herramienta le permite probar ambos escenarios.
Utilice el modo proxy cuando el servidor de destino no permita su origen y desee ver los encabezados de respuesta CORS reales del servidor. Sin el modo proxy, las solicitudes de OPCIONES directas funcionan para objetivos y servidores del mismo origen con CORS permisivo. Para obtener resultados de prueba más precisos, pruebe ambos modos: primero el modo directo (para simular una experiencia de navegador real) y luego el modo proxy (para ver la respuesta completa del servidor).
Sí. Incluya cookies o autenticación agregando un encabezado de Autorización en la sección Encabezados personalizados. La verificación Acceso-Control-Permitir-Credenciales de la herramienta le indicará si el servidor permite credenciales en solicitudes de origen cruzado. Tenga en cuenta que cuando se incluyen las credenciales, los servidores no pueden usar el comodín (*) para Access-Control-Allow-Origin; deben especificar un origen exacto.
¡Sí! CORS Preflight Tester es 100% gratuito, sin registro, sin clave API y sin límites de uso. Pruebe tantas URL como necesite, con la frecuencia que necesite. Todas las solicitudes van directamente desde su navegador al servidor de destino (o mediante un proxy público gratuito). No almacenamos, registramos ni procesamos ningún dato de prueba en nuestros servidores.