Pemeriksa Akses-Kontrol-Izinkan-Asal
Masukkan header respons CORS untuk memeriksa apakah kebijakan lintas asal server Anda terlalu permisif. Validator kami menganalisis Access-Control-Allow-Origin, mendeteksi konfigurasi berbahaya seperti wildcard dengan kredensial, dan memberikan tingkat keamanan (A+ hingga F) dengan rekomendasi yang dapat ditindaklanjuti - semuanya diproses secara lokal di browser Anda dengan privasi penuh.
Paste CORS headers to check if the server's cross-origin policy is too permissive. Detects wildcard origins with credentials, null origins, and other common misconfigurations.
Paste CORS headers above or load an example to check their security posture
All validation happens locally in your browser - no data leaves your device
Mengapa Menggunakan Pemeriksa Akses-Kontrol-Izinkan-Asal Kami?
- Validasi Keamanan CORS: Tempelkan header CORS Anda dan langsung periksa apakah header tersebut mengikuti praktik keamanan terbaik. Validator kami memeriksa Access-Control-Allow-Origin, Access-Control-Allow-Credentials, Access-Control-Allow-Methods, Access-Control-Allow-Headers, Access-Control-Expose-Headers, dan Access-Control-Max-Age terhadap pola keamanan yang diketahui.
- Deteksi Kesalahan Konfigurasi Kritis: Mendeteksi konfigurasi CORS berbahaya yang dapat menyebabkan kerentanan keamanan: asal karakter pengganti (*) dikombinasikan dengan kredensial, asal nol, URL asal tidak valid, garis miring pada asal, dan daftar header atau metode yang terlalu permisif. Setiap masalah mencakup peringkat tingkat keparahan dan penjelasan yang jelas.
- Tingkat Keamanan Instan (A+ hingga F): Dapatkan tingkat keamanan langsung dari A+ (sangat baik) hingga F (masalah kritis) dengan skor numerik dari 100. Nilai tersebut mencerminkan keseluruhan postur keamanan konfigurasi CORS Anda dan membantu Anda memprioritaskan masalah mana yang harus diatasi terlebih dahulu.
- 100% Pribadi & Sisi Klien: Semua validasi header CORS dilakukan sepenuhnya di browser Anda menggunakan JavaScript. Header Anda tidak pernah meninggalkan perangkat Anda - tidak ada unggahan, tidak ada pemrosesan server, tidak ada pencatatan. Periksa konfigurasi CORS internal yang sensitif dengan privasi lengkap.
Kasus Penggunaan Umum untuk Pemeriksa Akses-Kontrol-Izinkan-Asal
- Audit Keamanan API: Audit konfigurasi API CORS Anda untuk memastikan permintaan lintas asal dibatasi dengan benar. Periksa apakah titik akhir sensitif tidak menggunakan asal karakter pengganti, kredensial hanya diizinkan jika diperlukan secara eksplisit, dan metode serta header yang diizinkan minimal.
- Penemuan Kesalahan Konfigurasi CORS: Selama penilaian keamanan, tempelkan header CORS dari server mana pun untuk dengan cepat mengidentifikasi konfigurasi yang terlalu permisif. Deteksi asal karakter pengganti dengan kredensial, asal null yang memungkinkan eksploitasi sandbox, atau format asal tidak valid yang menyebabkan kesalahan browser.
- Verifikasi CORS Pra-Produksi: Sebelum menerapkan API atau aplikasi web baru, validasi konfigurasi CORS Anda terhadap praktik terbaik keamanan. Pastikan kebijakan CORS produksi memiliki cakupan yang tepat dan konfigurasi permisif tahap pengembangan tidak diterapkan secara tidak sengaja.
- Debugging Kesalahan CORS Browser: Saat men-debug kesalahan CORS di browser, gunakan alat ini untuk memeriksa apakah header CORS yang dikembalikan oleh server diformat dengan benar. Validasi apakah asal cocok, kredensial dikonfigurasi dengan benar, dan header Access-Control-Allow-Origin ada.
- Pemeriksaan CORS API Pihak Ketiga: Periksa konfigurasi CORS API pihak ketiga yang ingin Anda integrasikan. Verifikasi bahwa mereka mengizinkan asal Anda, bahwa header respons menyertakan metode dan header yang Anda perlukan, dan bahwa kebijakan CORS mereka mengikuti praktik keamanan terbaik.
- Konfigurasi CDN & Aset Statis: Validasi header CORS untuk sumber daya yang dihosting CDN seperti font, skrip, dan stylesheet. Pastikan penyajian aset lintas asal dikonfigurasi dengan benar sehingga browser dapat memuat sumber daya dengan aman sekaligus menjaga performa.
Apa itu Header Akses-Kontrol-Izinkan-Asal?
Header Access-Control-Allow-Origin (ACAO) adalah header respons CORS (Cross-Origin Resource Sharing) yang memberi tahu browser apakah aplikasi web yang berjalan di satu asal dapat mengakses sumber daya dari asal berbeda. Saat browser membuat permintaan lintas asal, browser akan memeriksa header ACAO di respons server untuk menentukan apakah asal permintaan diizinkan membaca respons. Jika header tidak ada atau tidak cocok dengan asal permintaan, browser memblokir respons dan memunculkan kesalahan CORS.
Header ACAO menerima asal tertentu (misalnya https://example.com ), karakter pengganti ( * ) yang mengizinkan asal apa pun, atau null untuk kasus khusus. Pilihan antara asal tertentu dan karakter pengganti memiliki implikasi keamanan yang signifikan dan harus dipertimbangkan secara cermat berdasarkan apakah API menyajikan data sensitif.
Cara Kerja Pemeriksa Akses-Kontrol-Izinkan-Asal Kami
Alat kami mem-parsing header CORS dan mengevaluasinya berdasarkan praktik keamanan terbaik.
- Penguraian header - Alat ini membaca masukan dan mengidentifikasi hingga 6 header respons CORS: Access-Control-Allow-Origin, Access-Control-Allow-Credentials, Access-Control-Allow-Methods, Access-Control-Allow-Headers, Access-Control-Expose-Headers, dan Access-Control-Max-Age. Ini mendukung nilai mentah (hanya asal) dan header lengkap: format nilai.
- Analisis keamanan - Setiap header diperiksa untuk mengetahui masalah keamanan: asal wildcard dengan kredensial (ditolak oleh browser), asal null (risiko eksploitasi kotak pasir), URL asal tidak valid, garis miring, metode duplikat, dan penggunaan wildcard yang tidak sesuai. Setiap temuan diklasifikasikan berdasarkan tingkat keparahan (kesalahan, peringatan, info).
- Perhitungan nilai - Berdasarkan temuan, skor 0-100 dihitung dan diubah menjadi nilai huruf dari A+ (sangat baik) hingga F (masalah kritis). Nilai tersebut mencerminkan keseluruhan postur keamanan konfigurasi CORS Anda.
Risiko Keamanan CORS yang Umum
Memahami kesalahan konfigurasi CORS yang umum ini membantu Anda membangun aplikasi web yang lebih aman:
- Wildcard dengan kredensial - Menggunakan Access-Control-Allow-Origin: * bersama dengan Access-Control-Allow-Credentials: true secara eksplisit dilarang oleh spesifikasi CORS. Browser akan menolak permintaan dengan kombinasi ini sepenuhnya. Gunakan asal tertentu ketika kredensial diperlukan.
- Asal yang terlalu permisif - Menggunakan karakter pengganti ( * ) untuk asal yang diizinkan akan mengekspos API Anda ke situs web mana pun. Hal ini sesuai untuk titik akhir data publik yang tidak sensitif, namun sebaiknya dihindari jika melibatkan autentikasi atau data khusus pengguna.
- Tunjangan asal nol - Menyetel Access-Control-Allow-Origin: null memungkinkan iframe dalam kotak pasir dan file HTML yang dibuka secara lokal untuk membuat permintaan lintas asal. Ini dapat dieksploitasi untuk serangan berbasis file lokal.
- Asal yang dicerminkan - Jika server secara dinamis menggemakan header permintaan Asal tanpa validasi, server dapat mengizinkan situs jahat mana pun untuk membuat permintaan yang diautentikasi. Selalu validasi asal yang tercermin dengan daftar putih.
Privasi & Keamanan
Semua validasi header CORS dilakukan sepenuhnya di browser Anda menggunakan JavaScript. Header CORS yang Anda tempel tidak pernah dikirim ke server mana pun, tidak pernah disimpan di database mana pun, dan tidak pernah meninggalkan perangkat Anda. Hal ini memastikan privasi lengkap saat memeriksa header dari server mana pun, termasuk API internal.
Alat ini bekerja sepenuhnya offline setelah pemuatan halaman awal. Tidak ada data yang dicatat, tidak ada analitik yang melacak pertanyaan Anda, dan tidak ada server yang memproses masukan Anda. Pengujian keamanan Anda tetap bersifat pribadi.
Pertanyaan yang Sering Diajukan
Access-Control-Allow-Origin (ACAO) adalah header respons HTTP yang menentukan asal mana yang diizinkan membaca respons permintaan lintas asal. Ini adalah bagian dari spesifikasi CORS (Cross-Origin Resource Sharing). Header dapat berisi asal tertentu (misalnya, "https://example.com"), karakter pengganti ("*") untuk mengizinkan semua asal, atau "null" untuk kasus khusus.
Menggunakan Access-Control-Allow-Origin: * bersama dengan Access-Control-Allow-Credentials: true membuat konfigurasi yang secara eksplisit dilarang oleh spesifikasi CORS. Browser akan menolak permintaan apa pun yang menggabungkan asal wildcard dengan kredensial. Ini adalah tindakan keamanan yang penting karena mengizinkan asal mana pun untuk membuat permintaan kredensial akan mengekspos data sesi pengguna ke setiap situs web.
CORS (Cross-Origin Resource Sharing) adalah mekanisme keamanan browser yang mengontrol bagaimana halaman web dari satu asal dapat meminta sumber daya dari asal yang berbeda. Tanpa CORS, situs web jahat dapat membuat permintaan ke situs lain dan membaca tanggapannya, sehingga berpotensi mencuri data sensitif. Konfigurasi CORS yang tepat sangat penting untuk keamanan web.
Sangat. Semua validasi header CORS dilakukan sepenuhnya di browser Anda menggunakan JavaScript sisi klien. Header yang Anda tempel tidak pernah dikirim ke server mana pun, tidak pernah disimpan di database mana pun, dan tidak pernah meninggalkan perangkat Anda. Alat ini bekerja sepenuhnya offline setelah pemuatan halaman awal.
Tingkat keamanan (A+ hingga F) mencerminkan keseluruhan postur keamanan konfigurasi CORS Anda. A+ (95-100) berarti keamanan luar biasa tanpa masalah. A (85-94) artinya baik. B (75-84) artinya dapat diterima dengan peringatan kecil. C (60-74) berarti kesenjangan yang signifikan. D (40-59) berarti keamanan yang buruk. F (0-39) berarti kerentanan kritis yang memerlukan perhatian segera.
Alat ini memeriksa header CORS terhadap kesalahan konfigurasi keamanan umum dan praktik terbaik. Ini mendeteksi asal karakter pengganti dengan kredensial, asal nol, URL asal tidak valid, garis miring, metode duplikat, dan daftar header yang terlalu permisif. Untuk pengujian CORS yang lengkap, pertimbangkan juga pengujian dengan alat pengujian preflight CORS berbasis browser yang sebenarnya.
Kesalahan CORS menunjukkan konfigurasi yang akan menyebabkan browser memblokir permintaan atau menciptakan kerentanan keamanan. Peringatan CORS menunjukkan konfigurasi yang, meskipun tidak memblokir, tidak ideal - seperti menggunakan asal karakter pengganti untuk titik akhir yang menyajikan data spesifik pengguna. Peringatan harus ditinjau tetapi mungkin tidak langsung menyebabkan kegagalan.
Ya, alat ini 100% gratis untuk digunakan tanpa perlu mendaftar, tanpa batasan penggunaan, dan tanpa biaya tersembunyi. Periksa konfigurasi CORS sebanyak yang Anda perlukan dengan privasi penuh. Semua pemrosesan terjadi secara lokal di browser Anda.