Pular para o conteúdo
Aback Tools Logo

Testador de pré-voo CORS

Teste solicitações de comprovação de CORS em qualquer URL com nosso testador de comprovação de CORS gratuito. Envie solicitações OPTIONS com origens personalizadas, métodos HTTP e cabeçalhos para ver exatamente quais cabeçalhos de resposta Access-Control-* o servidor retorna. A ferramenta analisa 6 cabeçalhos CORS e fornece um veredicto de aprovação/reprovação para cada verificação, ajudando a diagnosticar rapidamente problemas de configuração do CORS. Ative o modo proxy para ignorar as restrições do navegador e ver os cabeçalhos de resposta brutos do servidor. Não é necessária inscrição.

CORS Preflight Tester
Send a CORS preflight (OPTIONS) request to any URL with custom headers and origin. The tool analyzes the Access-Control-* response headers and determines if a browser would allow the cross-origin request. Results show which CORS checks pass or fail with detailed explanations for each header.

Quick Test Presets

Por que usar nosso testador CORS Preflight?

  • Teste de solicitação de simulação CORS real: envie solicitações OPTIONS reais para qualquer URL com origem, método e cabeçalhos personalizados. O CORS Preflight Tester usa a API de busca do navegador para simular solicitações de simulação reais - assim como um navegador enviaria antes de fazer uma solicitação de origem cruzada. Os resultados incluem os cabeçalhos de resposta completos do servidor, mostrando exatamente qual política CORS está em vigor.
  • Análise abrangente de cabeçalho CORS: a ferramenta analisa automaticamente 6 cabeçalhos de resposta principais Access-Control-*: Allow-Origin (verifica a correspondência de origem), Allow-Methods (valida o método HTTP), Allow-Headers (verifica cabeçalhos personalizados), Allow-Credentials (verifica o suporte a cookies/autenticação), Max-Age (duração do cache de simulação) e Expose-Headers (cabeçalhos legíveis pelo cliente). Cada verificação mostra aprovação/reprovação com explicações detalhadas.
  • Modo proxy para testes de origem cruzada: alterne a opção de proxy CORS para ignorar as restrições de mesma origem do navegador. Quando habilitada, a ferramenta roteia a solicitação OPTIONS por meio de um proxy CORS público, permitindo que você veja os cabeçalhos de resposta CORS reais do servidor, mesmo quando o servidor não permite sua origem. Isso é inestimável para depurar problemas de configuração do CORS.
  • Gratuito e sem necessidade de inscrição: teste solicitações de simulação de CORS em URLs ilimitados, sem inscrição, sem chave de API e sem limites de uso. Todas as solicitações vão diretamente do seu navegador para o servidor de destino (ou através de um proxy público gratuito). Não armazenamos, registramos ou processamos quaisquer dados de teste em nossos servidores. Completamente grátis, para sempre.

Casos de uso comuns para testes de comprovação CORS

  • Depuração de integração de API: os desenvolvedores front-end que testam integrações de API usam o CORS Preflight Tester para diagnosticar erros de CORS. Quando um console do navegador mostra "Política CORS: Sem cabeçalho 'Access-Control-Allow-Origin'", use o testador para enviar uma solicitação de simulação e ver exatamente quais cabeçalhos CORS o servidor retorna - e quais estão faltando.
  • Configuração de solicitação de comprovação: os desenvolvedores de back-end que configuram o CORS em suas APIs podem usar o testador para verificar a configuração do CORS do servidor. Teste diferentes origens, métodos HTTP e combinações de cabeçalhos personalizados para garantir que o servidor responda com os cabeçalhos Access-Control-* corretos antes de implantar na produção.
  • Verificação de compatibilidade de API de terceiros: antes de integrar uma API de terceiros ao seu aplicativo da web, use o CORS Preflight Tester para verificar se a API oferece suporte a solicitações de origem cruzada do seu domínio. Verifique se a API permite seus métodos HTTP, cabeçalhos personalizados e se credenciais (cookies) podem ser incluídas nas solicitações.
  • Auditoria de políticas CORS de microsserviços: organizações com vários microsserviços precisam de políticas CORS consistentes em todos os endpoints. Use o CORS Preflight Tester para auditar cada endpoint de serviço, garantindo que todos sigam a mesma configuração do CORS. A análise de aprovação/reprovação da ferramenta facilita a detecção de serviços mal configurados.
  • Configuração da plataforma SaaS: plataformas SaaS que oferecem widgets incorporáveis, SDKs JavaScript ou integrações de iframe dependem da configuração CORS adequada. Use o CORS Preflight Tester para verificar cabeçalhos CORS para domínios de clientes, subdomínios personalizados e vários ambientes de implantação.
  • Solução de problemas de erros de CORS: quando os usuários relatam erros relacionados ao CORS na produção, o CORS Preflight Tester ajuda a determinar rapidamente se o problema é um problema de configuração do servidor, uma restrição do navegador ou uma incompatibilidade de cabeçalho do lado do cliente. A análise detalhada do cabeçalho identifica exatamente qual verificação do CORS está falhando.

O que é uma solicitação de comprovação CORS?

Uma solicitação de comprovação CORS é uma solicitação HTTP OPTIONS que um navegador envia automaticamente antes de fazer certas solicitações de origem cruzada. Ele pede permissão ao servidor para enviar a solicitação real, verificando quais origens, métodos e cabeçalhos são permitidos. A simulação é acionada quando uma solicitação usa um método não simples (qualquer coisa diferente de GET, HEAD ou POST com tipos de conteúdo padrão), inclui cabeçalhos personalizados ou usa credenciais (cookies ou cabeçalhos de autorização).

Como funciona o processo de comprovação do CORS

  1. O navegador verifica se a simulação é necessária: se a solicitação for “não simples” (método HTTP diferente, cabeçalhos personalizados ou credenciais), o navegador envia uma solicitação de simulação antes da solicitação real.
  2. A solicitação OPTIONS é enviada: o navegador envia uma solicitação HTTP OPTIONS para o URL de destino com três cabeçalhos especiais: Origin (a origem solicitante), Access-Control-Request-Method (o método HTTP pretendido) e Access-Control-Request-Headers (quaisquer cabeçalhos personalizados pretendidos).
  3. O servidor responde com a política CORS: O servidor deve responder com os cabeçalhos Access-Control-* relevantes indicando sua política CORS. O navegador verifica esses cabeçalhos em relação às propriedades reais da solicitação.
  4. O navegador decide: Se a resposta do servidor permitir a solicitação (correspondendo origem, método e cabeçalhos), o navegador prosseguirá com a solicitação real. Caso contrário, o navegador bloqueia a solicitação e gera um erro CORS no console.

Compreendendo os cabeçalhos CORS

  • Access-Control-Allow-Origin: Especifica quais origens são permitidas. Pode ser uma origem específica (por exemplo, https://my-app.com ) ou * (qualquer origem, mas não com credenciais).
  • Access-Control-Allow-Methods: lista os métodos HTTP permitidos para solicitações de origem cruzada (por exemplo, GET, POST, PUT, DELETE ).
  • Access-Control-Allow-Headers: lista os cabeçalhos personalizados que podem ser incluídos em solicitações de origem cruzada (por exemplo, Content-Type, Authorization ).
  • Access-Control-Allow-Credentials: Quando definido como true , permite que cookies, cabeçalhos de autorização e certificados de cliente TLS sejam incluídos em solicitações de origem cruzada.
  • Access-Control-Max-Age: indica por quanto tempo (em segundos) a resposta de preflight pode ser armazenada em cache pelo navegador, reduzindo o número de solicitações de preflight.
  • Access-Control-Expose-Headers: Controla quais cabeçalhos de resposta o código JavaScript do cliente tem permissão para acessar.

Considerações importantes para testes CORS

O teste CORS baseado em navegador tem limitações inerentes: quando um servidor não permite sua origem, o navegador bloqueia a resposta e o JavaScript não consegue ler os cabeçalhos CORS. Nossa ferramenta resolve isso oferecendo um modo proxy que roteia a solicitação por meio de um proxy CORS público, permitindo que você veja os cabeçalhos de resposta reais do servidor, independentemente da política CORS do servidor. No entanto, o modo proxy introduz seu próprio comportamento - o proxy adiciona seus próprios cabeçalhos CORS. Para obter resultados mais precisos, teste com e sem proxy. Para depuração de produção, sempre verifique a configuração do CORS usando ferramentas do lado do servidor, como curl.

Perguntas frequentes

Uma solicitação de comprovação CORS é uma solicitação HTTP OPTIONS que os navegadores enviam automaticamente antes de fazer solicitações de origem cruzada "não simples". Ele pede permissão ao servidor de destino, verificando quais origens, métodos HTTP e cabeçalhos personalizados são permitidos. As solicitações de simulação são acionadas quando a solicitação usa um método não simples (PUT, DELETE, PATCH, etc.), inclui cabeçalhos personalizados (como Authorization ou Content-Type: application/json) ou usa credenciais (cookies).

Insira um URL de destino, selecione um método HTTP, especifique opcionalmente uma origem e cabeçalhos personalizados e clique em "Enviar solicitação de comprovação". A ferramenta envia uma solicitação OPTIONS ao servidor de destino e analisa os cabeçalhos de resposta Access-Control-*. Ele verifica 6 cabeçalhos CORS e mostra aprovação/reprovação para cada um com explicações detalhadas. Ative o modo proxy para contornar as restrições do navegador ao testar servidores que bloqueiam sua origem.

O CORS Preflight Tester verifica 6 cabeçalhos de resposta principais Access-Control-*: Allow-Origin (correspondência de origem), Allow-Methods (validação do método HTTP), Allow-Headers (permissões de cabeçalho personalizadas), Allow-Credentials (suporte a cookies/autenticação), Max-Age (duração do cache de pré-impressão) e Expose-Headers (cabeçalhos acessíveis ao cliente). Cada verificação é mostrada com um indicador de aprovação/reprovação e uma descrição detalhada do resultado.

Um erro CORS ocorre quando o servidor de destino não permite solicitações de origem cruzada de sua origem. A política de segurança do navegador bloqueia a resposta e gera um TypeError. Para ver os cabeçalhos de resposta reais do servidor, ative a opção "Usar proxy CORS" - isso roteia a solicitação por meio de um proxy público que ignora as restrições do navegador, permitindo que você veja exatamente quais cabeçalhos CORS o servidor retorna.

Solicitações simples usam métodos padrão (GET, HEAD, POST com Content-Type: form-urlencoded, multipart/form-data ou text/plain) e nenhum cabeçalho personalizado - elas ignoram o comprovante e vão diretamente para o servidor. Solicitações não simples (PUT, DELETE, PATCH, cabeçalhos personalizados como Authorization ou Content-Type: application/json) acionam primeiro uma solicitação de comprovação OPTIONS. Nossa ferramenta permite testar ambos os cenários.

Use o modo proxy quando o servidor de destino não permitir sua origem e você quiser ver os cabeçalhos de resposta CORS reais do servidor. Sem o modo proxy, as solicitações diretas de OPTIONS funcionam para destinos e servidores de mesma origem com CORS permissivo. Para obter resultados de teste mais precisos, experimente os dois modos: primeiro direto (para simular uma experiência real de navegador) e depois modo proxy (para ver a resposta completa do servidor).

Sim. Inclua cookies ou autenticação adicionando um cabeçalho de autorização na seção Cabeçalhos personalizados. A verificação Access-Control-Allow-Credentials da ferramenta informará se o servidor permite credenciais em solicitações de origem cruzada. Observe que quando as credenciais são incluídas, os servidores não podem usar o curinga (*) para Access-Control-Allow-Origin - eles devem especificar uma origem exata.

Sim! O CORS Preflight Tester é 100% gratuito, sem inscrição, sem chave de API e sem limites de uso. Teste quantos URLs você precisar, com a frequência que precisar. Todas as solicitações vão diretamente do seu navegador para o servidor de destino (ou através de um proxy público gratuito). Não armazenamos, registramos ou processamos quaisquer dados de teste em nossos servidores.