Validador de cabeçalho CORS
Valide os cabeçalhos de resposta CORS em relação à especificação CORS com nosso CORS Header Validator gratuito. Cole quaisquer cabeçalhos Access-Control-* e verifique-os instantaneamente em relação a 7 regras de especificação, incluindo correspondência de origem, validação de método, permissões de cabeçalho, conformidade de credenciais e muito mais. Opcionalmente, forneça uma origem esperada, um método HTTP ou cabeçalhos personalizados para análise de correspondência detalhada. Os resultados mostram aprovação/reprovação para cada verificação com níveis de gravidade (erro, aviso, informação) e explicações claras. Não é necessária inscrição.
Quick Test Presets
Por que usar nosso validador de cabeçalho CORS?
- Verificação de conformidade da especificação CORS: O validador de cabeçalho CORS verifica cada cabeçalho em relação à especificação oficial do CORS. Ele valida a sintaxe Access-Control-Allow-Origin e a correspondência de origem, verifica se Allow-Methods contém métodos HTTP válidos, verifica se Allow-Headers segue a formatação adequada e confirma que Allow-Credentials é exatamente "verdadeiro". Cada verificação faz referência à especificação com resultados claros de aprovação/reprovação.
- Conjunto de validação de cabeçalho de 7 pontos: cole seus cabeçalhos de resposta CORS e o validador executa 7 verificações de especificação: validação de origem, verificação de método, auditoria de permissão de cabeçalho, conformidade de credenciais, análise de idade máxima, inspeção de cabeçalhos de exposição e análise de cabeçalho Vary para cache de origem dinâmico. Cada verificação inclui níveis de gravidade (erro, aviso, informações) para que você possa priorizar as correções.
- Detecção de conflitos de cabeçalho cruzado: O validador detecta automaticamente configurações de CORS conflitantes que violam a especificação. Ele detecta problemas críticos, como o uso de um curinga Allow-Origin com Allow-Credentials: true, que a especificação proíbe explicitamente. Ele também alerta sobre o uso excessivamente permissivo de curingas, cabeçalhos Vary: Origin ausentes e valores de idade máxima inválidos.
- Gratuito e sem necessidade de inscrição: valide cabeçalhos CORS em configurações ilimitadas, sem inscrição, sem chave de API e sem limites de uso. Toda a validação acontece inteiramente no seu navegador - o texto do cabeçalho nunca sai do seu dispositivo. Não armazenamos, registramos ou processamos quaisquer dados em nossos servidores. Completamente grátis, para sempre.
Casos de uso comuns para validação de cabeçalho CORS
- Validação de configuração do CORS de back-end: os desenvolvedores de back-end que configuram o CORS em suas APIs podem usar o validador de cabeçalho do CORS para verificar os cabeçalhos de resposta do servidor antes da implantação. Cole os cabeçalhos Access-Control-* da configuração do seu servidor e veja instantaneamente se eles estão em conformidade com a especificação CORS. O validador detecta erros comuns, como cabeçalhos ausentes, valores inválidos e configurações conflitantes.
- Análise de cabeçalho de resposta de comprovação: ao depurar falhas de comprovação de CORS, os desenvolvedores podem copiar os cabeçalhos de resposta do DevTools do navegador e colá-los no validador de cabeçalho de CORS. O validador analisa os cabeçalhos e executa todas as verificações de especificações, facilitando a visualização exata de qual cabeçalho CORS está configurado incorretamente e por que o navegador está bloqueando a solicitação.
- Auditoria CORS de API de terceiros: antes de integrar uma API de terceiros, cole seus cabeçalhos CORS no validador para verificar se a API segue as práticas recomendadas de CORS. O validador sinalizará origens curinga excessivamente permissivas, cabeçalhos Vary ausentes e outros problemas de configuração que podem afetar a segurança ou o desempenho do seu aplicativo.
- Revisão da política CORS de microsserviços: As equipes de engenharia que gerenciam vários microsserviços podem usar o validador de cabeçalho CORS para auditar políticas CORS em sua malha de serviço. Cole os cabeçalhos de cada endpoint de serviço e garanta uma configuração CORS consistente. A análise detalhada de aprovação/reprovação do validador facilita a detecção de serviços com cabeçalhos CORS mal configurados ou ausentes.
- Teste de configuração incorporada de SaaS: plataformas SaaS que oferecem widgets incorporáveis ou SDKs JavaScript dependem de cabeçalhos CORS corretos. Use o validador de cabeçalho CORS para verificar se seus endpoints incorporados retornam o Access-Control-Allow-Origin correto para domínios de cliente e se o cabeçalho Allow-Credentials está configurado corretamente ao usar a autenticação.
- Solução de problemas de erros de CORS: quando os usuários relatam erros de CORS na produção, os engenheiros de suporte podem pegar os cabeçalhos de resposta do servidor e validá-los com o validador de cabeçalho CORS. A ferramenta identifica exatamente qual regra de especificação está sendo violada - seja um cabeçalho ausente, uma origem incompatível ou uma combinação proibida de curinga com credenciais.
O que é validação de cabeçalho CORS?
A validação do cabeçalho CORS é o processo de verificação se os cabeçalhos de resposta CORS de um servidor estão em conformidade com a especificação de compartilhamento de recursos de origem cruzada (recomendação W3C). Quando um navegador faz uma solicitação de origem cruzada, ele verifica os cabeçalhos de resposta Access-Control-* do servidor em relação às necessidades da solicitação. Se os cabeçalhos estiverem ausentes, malformados ou contiverem valores conflitantes, o navegador bloqueará a solicitação e gerará um erro CORS. A validação garante que os cabeçalhos estejam sintaticamente corretos, mutuamente consistentes e alinhados com os requisitos da especificação antes de chegarem à produção.
Como funciona o validador de cabeçalho CORS
- Colar cabeçalhos: copie os cabeçalhos de resposta CORS da configuração do servidor, da guia DevTools Network do navegador ou da documentação da API e cole-os no validador como texto de cabeçalho bruto (por exemplo, Access-Control-Allow-Origin: https://example.com).
- Configurar valores esperados (opcional): opcionalmente, forneça uma origem esperada, um método HTTP ou cabeçalhos personalizados. Isso permite a validação de correspondência - o validador verificará se o servidor permite a configuração específica que seu aplicativo precisa.
- Análise de especificação: O validador analisa todos os cabeçalhos e, em seguida, executa cada um deles por meio de uma série de verificações de especificação: a origem corresponde? Os métodos são válidos? As credenciais estão configuradas corretamente? A idade máxima é um número válido?
- Resultados com gravidade: cada verificação retorna um resultado de aprovação/reprovação com um nível de gravidade: erro (violação de especificação, deve ser corrigido), aviso (melhor prática, deve ser revisado) ou informação (informativo, nenhuma ação necessária). O veredicto geral mostra o status de aprovação, aviso ou reprovação.
Cabeçalhos CORS verificados pelo validador
- Access-Control-Allow-Origin: valida se a origem é um URI válido, * ou nulo. Verifica o uso de curingas com credenciais (proibido pelas especificações). Opcionalmente, corresponde a uma origem esperada, se fornecida.
- Access-Control-Allow-Methods: verifica se cada método é um método HTTP válido. Opcionalmente, verifica se um método esperado está na lista. Avisa sobre o uso de curingas (não suportado em todos os navegadores).
- Access-Control-Allow-Headers: valida nomes de cabeçalhos e, opcionalmente, verifica se os cabeçalhos esperados estão na lista. Sinaliza cabeçalhos simples (Accept, Content-Type) que não precisam ser listados.
- Access-Control-Allow-Credentials: garante que o valor seja exatamente verdadeiro. Verificações cruzadas com Allow-Origin - sinaliza conflito de curinga + credenciais.
- Access-Control-Max-Age: valida que o valor é um número inteiro não negativo. Avisa se o valor exceder os limites específicos do navegador (Chrome: 7200s, Firefox: 86400s).
- Access-Control-Expose-Headers: Lista cabeçalhos acessíveis ao JavaScript do cliente. Sinaliza quando cabeçalhos simples como Cache-Control são incluídos.
- Vary: verifica se Vary: Origin está presente ao usar origens dinâmicas (não curinga) - fundamental para o cache CDN adequado.
Privacidade e segurança na validação CORS
O CORS Header Validator processa todos os dados inteiramente em seu navegador. O texto do cabeçalho que você cola, a origem esperada que você insere e os resultados da validação nunca saem do seu dispositivo. Nenhum dado é carregado, armazenado ou transmitido para qualquer servidor. Isso significa que você pode validar com segurança cabeçalhos de APIs de produção, serviços internos ou ambientes de clientes, sem qualquer preocupação com a privacidade dos dados. Como tudo é executado no lado do cliente, também não há limites de uso, nem chaves de API são necessárias, e a ferramenta funciona mesmo quando você está offline após o carregamento inicial da página.
Perguntas frequentes
A validação do cabeçalho CORS é o processo de verificar se os cabeçalhos de resposta Access-Control-* de um servidor estão em conformidade com a especificação W3C CORS. O validador verifica cada cabeçalho quanto à sintaxe adequada, valores válidos e consistência mútua - por exemplo, garantindo que Access-Control-Allow-Origin não esteja definido como "*" quando Access-Control-Allow-Credentials for "true", o que a especificação proíbe explicitamente.
Um testador de comprovação CORS envia uma solicitação HTTP OPTIONS real para um servidor e mostra os cabeçalhos de resposta. O CORS Header Validator funciona offline - você cola cabeçalhos existentes de qualquer fonte (arquivos de configuração do servidor, DevTools do navegador, documentação da API) e os valida de acordo com a especificação. O validador de cabeçalho é útil quando você deseja verificar cabeçalhos antes da implantação, auditar arquivos de configuração ou analisar cabeçalhos que um testador de comprovação não consegue alcançar devido a restrições de rede.
O validador de cabeçalho CORS verifica 7 aspectos de sua configuração CORS: Access-Control-Allow-Origin (correspondência de sintaxe e origem), Access-Control-Allow-Methods (validade do método HTTP), Access-Control-Allow-Headers (permissões de cabeçalho personalizadas), Access-Control-Allow-Credentials (valor booleano e detecção de conflito de curinga), Access-Control-Max-Age (validação numérica e avisos de limite do navegador), Access-Control-Expose-Headers (cabeçalhos acessíveis ao cliente) e Vary (presença de origem para origens dinâmicas). Cada verificação possui um nível de gravidade (erro, aviso, informação) com explicações claras.
A especificação CORS (Seção 6.1) afirma explicitamente que se Access-Control-Allow-Credentials for "true", então Access-Control-Allow-Origin não poderá ser "*". Esta é uma medida de segurança - evita que qualquer site arbitrário faça solicitações credenciadas ao seu servidor. Quando há credenciais envolvidas, o servidor deve especificar uma origem exata para que o navegador possa impor segurança de mesma origem para solicitações confidenciais.
Sim. Abra as Ferramentas do desenvolvedor do seu navegador (F12), vá para a guia Rede, encontre a solicitação que deseja investigar e consulte a seção Cabeçalhos de resposta. Copie todos os cabeçalhos Access-Control-* que você vê (e o cabeçalho Vary, se presente), cole-os no validador de cabeçalho CORS e execute a validação. Você também pode inserir a origem esperada, o método e os cabeçalhos personalizados para uma análise de correspondência detalhada.
Quando Access-Control-Allow-Origin é definido como uma origem específica (não curinga), o servidor deve incluir um cabeçalho de resposta Vary: Origin. Isso informa aos caches (como CDNs e caches do navegador) que a resposta varia com base no cabeçalho da solicitação Origin. Sem ele, uma resposta em cache destinada a uma origem poderia ser servida para uma origem diferente, causando erros de CORS ou pior – servindo dados privados ao cliente errado. O validador avisa quando Vary: Origin está faltando para origens dinâmicas.
Sim! O CORS Header Validator é 100% gratuito, sem inscrição, sem chave de API e sem limites de uso. Valide quantas configurações de cabeçalho você precisar, com a frequência que precisar. Toda a validação acontece inteiramente no seu navegador - o texto do cabeçalho nunca sai do seu dispositivo. Não armazenamos, registramos ou processamos quaisquer dados em nossos servidores.
O validador de cabeçalho CORS cobre os 7 cabeçalhos mais importantes relacionados ao CORS: Access-Control-Allow-Origin, Access-Control-Allow-Methods, Access-Control-Allow-Headers, Access-Control-Allow-Credentials, Access-Control-Max-Age, Access-Control-Expose-Headers e Vary. Ele também reconhece outros cabeçalhos de resposta, mas concentra a validação nesses cabeçalhos CORS principais. Se um cabeçalho não for reconhecido pelo validador, ele ainda será exibido na lista de cabeçalhos analisados para referência.