Aller au contenu
Aback Tools Logo

Validateur d'en-tête CORS

Validez les en-têtes de réponse CORS par rapport à la spécification CORS avec notre validateur d'en-tête CORS gratuit. Collez n'importe quel en-tête Access-Control-* et vérifiez-le instantanément par rapport à 7 règles de spécification, notamment la correspondance d'origine, la validation de méthode, les autorisations d'en-tête, la conformité des informations d'identification, etc. Fournissez éventuellement une origine attendue, une méthode HTTP ou des en-têtes personnalisés pour une analyse de correspondance détaillée. Les résultats affichent la réussite/l'échec pour chaque vérification avec des niveaux de gravité (erreur, avertissement, informations) et des explications claires. Aucune inscription requise.

CORS Header Validator
Paste CORS response headers and validate them against the CORS specification. The tool checks Access-Control-Allow-Origin, Allow-Methods, Allow-Headers, Allow-Credentials, Max-Age, and Expose-Headers for specification compliance. Optionally provide an expected origin, HTTP method, and custom headers for detailed matching validation.

Quick Test Presets

Pourquoi utiliser notre validateur d'en-tête CORS ?

  • Vérification de conformité à la spécification CORS : le validateur d'en-tête CORS vérifie chaque en-tête par rapport à la spécification CORS officielle. Il valide la syntaxe Access-Control-Allow-Origin et la correspondance d'origine, vérifie que Allow-Methods contient des méthodes HTTP valides, vérifie que Allow-Headers suit le formatage approprié et confirme que Allow-Credentials est exactement « vrai ». Chaque vérification fait référence à la spécification avec des résultats de réussite/échec clairs.
  • Suite de validation d'en-tête en 7 points : collez vos en-têtes de réponse CORS et le validateur exécute 7 vérifications de spécifications : validation de l'origine, vérification de la méthode, audit des autorisations d'en-tête, conformité des informations d'identification, analyse de l'âge maximum, inspection des en-têtes d'exposition et analyse des en-têtes Vary pour la mise en cache dynamique de l'origine. Chaque vérification inclut des niveaux de gravité (erreur, avertissement, informations) afin que vous puissiez prioriser les correctifs.
  • Détection de conflits entre en-têtes : le validateur détecte automatiquement les configurations CORS conflictuelles qui violent la spécification. Il détecte des problèmes critiques tels que l'utilisation d'un caractère générique Allow-Origin avec Allow-Credentials: true, ce que la spécification interdit explicitement. Il met également en garde contre une utilisation trop permissive des caractères génériques, des en-têtes Vary: Origin manquants et des valeurs d'âge maximum non valides.
  • Gratuit et sans inscription requise : validez les en-têtes CORS sur des configurations illimitées sans inscription, sans clé API et sans limites d'utilisation. Toute validation s'effectue entièrement dans votre navigateur : le texte d'en-tête ne quitte jamais votre appareil. Nous ne stockons, n'enregistrons ni ne traitons aucune donnée sur nos serveurs. Entièrement gratuit, pour toujours.

Cas d'utilisation courants pour la validation d'en-tête CORS

  • Validation de la configuration CORS back-end : les développeurs back-end configurant CORS sur leurs API peuvent utiliser le validateur d'en-tête CORS pour vérifier les en-têtes de réponse de leur serveur avant le déploiement. Collez les en-têtes Access-Control-* de la configuration de votre serveur et voyez instantanément s'ils sont conformes à la spécification CORS. Le validateur détecte les erreurs courantes telles que les en-têtes manquants, les valeurs non valides et les paramètres conflictuels.
  • Analyse des en-têtes de réponse en amont : lors du débogage des échecs de contrôle en amont CORS, les développeurs peuvent copier les en-têtes de réponse à partir des DevTools du navigateur et les coller dans le validateur d'en-tête CORS. Le validateur analyse les en-têtes et exécute toutes les vérifications de spécifications, ce qui permet de voir facilement quel en-tête CORS est mal configuré et pourquoi le navigateur bloque la requête.
  • Audit CORS d'API tierce : avant d'intégrer une API tierce, collez ses en-têtes CORS dans le validateur pour vérifier si l'API suit les meilleures pratiques CORS. Le validateur signalera les origines de caractères génériques trop permissives, les en-têtes Vary manquants et d'autres problèmes de configuration susceptibles d'affecter la sécurité ou les performances de votre application.
  • Examen des politiques CORS des microservices : les équipes d'ingénierie gérant plusieurs microservices peuvent utiliser le validateur d'en-tête CORS pour auditer les politiques CORS dans leur maillage de services. Collez les en-têtes de chaque point de terminaison de service et assurez une configuration CORS cohérente. L'analyse détaillée réussite/échec du validateur facilite la détection des services avec des en-têtes CORS mal configurés ou manquants.
  • Tests de configuration SaaS Embed : les plates-formes SaaS proposant des widgets intégrables ou des SDK JavaScript s'appuient sur des en-têtes CORS corrects. Utilisez le validateur d'en-tête CORS pour vérifier que vos points de terminaison intégrés renvoient le bon Access-Control-Allow-Origin pour les domaines clients et que l'en-tête Allow-Credentials est correctement configuré lors de l'utilisation de l'authentification.
  • Dépannage des erreurs CORS : lorsque les utilisateurs signalent des erreurs CORS en production, les ingénieurs de support peuvent prendre les en-têtes de réponse du serveur et les valider avec le validateur d'en-tête CORS. L'outil identifie exactement quelle règle de spécification est violée - qu'il s'agisse d'un en-tête manquant, d'une origine incompatible ou d'une combinaison interdite de caractères génériques et d'informations d'identification.

Qu’est-ce que la validation d’en-tête CORS ?

La validation des en-têtes CORS est le processus permettant de vérifier que les en-têtes de réponse CORS d'un serveur sont conformes à la spécification Cross-Origin Resource Sharing (recommandation W3C). Lorsqu'un navigateur effectue une requête d'origine croisée, il vérifie les en-têtes de réponse Access-Control-* du serveur par rapport aux besoins de la requête. Si les en-têtes sont manquants, mal formés ou contiennent des valeurs contradictoires, le navigateur bloque la requête et renvoie une erreur CORS. La validation garantit que les en-têtes sont syntaxiquement corrects, mutuellement cohérents et alignés sur les exigences des spécifications avant qu'ils n'atteignent la production.

Comment fonctionne le validateur d'en-tête CORS

  1. Coller les en-têtes : copiez les en-têtes de réponse CORS à partir de la configuration de votre serveur, de l'onglet Réseau DevTools de votre navigateur ou de la documentation de l'API et collez-les dans le validateur sous forme de texte d'en-tête brut (par exemple, Access-Control-Allow-Origin : https://example.com).
  2. Configurer les valeurs attendues (facultatif) : fournissez éventuellement une origine attendue, une méthode HTTP ou des en-têtes personnalisés. Cela permet la validation de correspondance - le validateur vérifiera si le serveur autorise la configuration spécifique dont votre application a besoin.
  3. Analyse des spécifications : le validateur analyse tous les en-têtes, puis exécute chacun d'entre eux via une série de vérifications de spécifications : l'origine correspond-elle ? Les méthodes sont-elles valides ? Les identifiants sont-ils correctement configurés ? L'âge maximum est-il un nombre valide ?
  4. Résultats avec gravité : chaque vérification renvoie un résultat réussite/échec avec un niveau de gravité : erreur (violation des spécifications, doit être corrigée), avertissement (meilleure pratique, doit être révisé) ou information (informatif, aucune action nécessaire). Le verdict global indique le statut de réussite, d’avertissement ou d’échec.

En-têtes CORS vérifiés par le validateur

  • Access-Control-Allow-Origin : vérifie que l'origine est un URI, * ou null valide. Vérifie l'utilisation de caractères génériques avec les informations d'identification (interdites par les spécifications). Correspond éventuellement à une origine attendue si elle est fournie.
  • Access-Control-Allow-Methods : vérifie que chaque méthode est une méthode HTTP valide. Vérifie éventuellement qu'une méthode attendue est dans la liste. Avertit de l'utilisation de caractères génériques (non pris en charge dans tous les navigateurs).
  • Access-Control-Allow-Headers : valide les noms d’en-tête et vérifie éventuellement que les en-têtes attendus sont dans la liste. Signale les en-têtes simples (Accepter, Content-Type) qui n'ont pas besoin d'être répertoriés.
  • Access-Control-Allow-Credentials : garantit que la valeur est exactement vraie. Vérifications croisées avec Allow-Origin - signale un conflit entre les caractères génériques et les informations d'identification.
  • Access-Control-Max-Age : valide que la valeur est un entier non négatif. Avertit si la valeur dépasse les limites spécifiques au navigateur (Chrome : 7 200 s, Firefox : 86 400 s).
  • Access-Control-Expose-Headers : répertorie les en-têtes accessibles au client JavaScript. Indicateurs lorsque des en-têtes simples comme Cache-Control sont inclus.
  • Vary : vérifie si Vary : Origin est présent lors de l'utilisation d'origines dynamiques (non génériques) - essentiel pour une mise en cache CDN appropriée.

Confidentialité et sécurité dans la validation CORS

Le CORS Header Validator traite toutes les données entièrement dans votre navigateur. Le texte d'en-tête que vous collez, l'origine attendue que vous saisissez et les résultats de validation ne quittent jamais votre appareil. Aucune donnée n'est téléchargée, stockée ou transmise à un serveur. Cela signifie que vous pouvez valider en toute sécurité les en-têtes des API de production, des services internes ou des environnements clients sans aucun problème de confidentialité des données. Étant donné que tout fonctionne côté client, il n'y a pas non plus de limites d'utilisation, aucune clé API n'est nécessaire et l'outil fonctionne même lorsque vous êtes hors ligne après le chargement initial de la page.

Foire aux questions

La validation des en-têtes CORS est le processus permettant de vérifier si les en-têtes de réponse Access-Control-* d'un serveur sont conformes à la spécification W3C CORS. Le validateur vérifie chaque en-tête pour la syntaxe appropriée, les valeurs valides et la cohérence mutuelle - par exemple, en s'assurant que Access-Control-Allow-Origin n'est pas défini sur "*" lorsque Access-Control-Allow-Credentials est "true", ce que la spécification interdit explicitement.

Un testeur de contrôle en amont CORS envoie une véritable requête HTTP OPTIONS à un serveur et affiche les en-têtes de réponse. Le validateur d'en-tête CORS fonctionne hors ligne : vous collez les en-têtes existants à partir de n'importe quelle source (fichiers de configuration du serveur, outils de développement du navigateur, documentation de l'API) et il les valide par rapport à la spécification. Le validateur d'en-tête est utile lorsque vous souhaitez vérifier les en-têtes avant le déploiement, auditer les fichiers de configuration ou analyser les en-têtes qu'un testeur de contrôle en amont ne peut pas atteindre en raison de restrictions réseau.

Le validateur d'en-tête CORS vérifie 7 aspects de votre configuration CORS : Access-Control-Allow-Origin (correspondance de la syntaxe et de l'origine), Access-Control-Allow-Methods (validité de la méthode HTTP), Access-Control-Allow-Headers (autorisations d'en-tête personnalisées), Access-Control-Allow-Credentials (détection des valeurs booléennes et des conflits de caractères génériques), Access-Control-Max-Age (validation numérique et avertissements de limite du navigateur), Access-Control-Expose-Headers (en-têtes accessibles au client) et Vary (présence d'origine pour les origines dynamiques). Chaque contrôle possède un niveau de gravité (erreur, avertissement, info) avec des explications claires.

La spécification CORS (Section 6.1) indique explicitement que si Access-Control-Allow-Credentials est « true », alors Access-Control-Allow-Origin ne peut pas être « * ». Il s'agit d'une mesure de sécurité : elle empêche tout site Web arbitraire d'envoyer des demandes d'identification à votre serveur. Lorsque des informations d'identification sont impliquées, le serveur doit spécifier une origine exacte afin que le navigateur puisse appliquer la sécurité de même origine pour les requêtes sensibles.

Oui. Ouvrez les outils de développement de votre navigateur (F12), accédez à l'onglet Réseau, recherchez la demande que vous souhaitez examiner et consultez la section En-têtes de réponse. Copiez tous les en-têtes Access-Control-* que vous voyez (et l'en-tête Vary s'il est présent), collez-les dans le validateur d'en-tête CORS et exécutez la validation. Vous pouvez également saisir l'origine attendue, la méthode et les en-têtes personnalisés pour une analyse de correspondance détaillée.

Lorsque Access-Control-Allow-Origin est défini sur une origine spécifique (non générique), le serveur doit inclure un en-tête de réponse Vary: Origin. Cela indique aux caches (comme les CDN et les caches de navigateur) que la réponse varie en fonction de l'en-tête de la requête Origin. Sans cela, une réponse mise en cache destinée à une origine pourrait être transmise à une autre origine, provoquant des erreurs CORS ou, pire encore, transmettant des données privées au mauvais client. Le validateur avertit lorsque Vary: Origin est manquant pour les origines dynamiques.

Oui! Le validateur d'en-tête CORS est 100 % gratuit, sans inscription, sans clé API et sans limite d'utilisation. Validez autant de configurations d’en-tête que nécessaire, aussi souvent que nécessaire. Toute validation s'effectue entièrement dans votre navigateur : le texte d'en-tête ne quitte jamais votre appareil. Nous ne stockons, n'enregistrons ni ne traitons aucune donnée sur nos serveurs.

Le validateur d'en-tête CORS couvre les 7 en-têtes CORS les plus importants : Access-Control-Allow-Origin, Access-Control-Allow-Methods, Access-Control-Allow-Headers, Access-Control-Allow-Credentials, Access-Control-Max-Age, Access-Control-Expose-Headers et Vary. Il reconnaît également d'autres en-têtes de réponse mais concentre la validation sur ces en-têtes CORS principaux. Si un en-tête n'est pas reconnu par le validateur, il sera toujours affiché dans la liste des en-têtes analysés pour référence.