Перейти к содержимому
Aback Tools Logo

Валидатор заголовка CORS

Проверьте заголовки ответов CORS на соответствие спецификации CORS с помощью нашего бесплатного средства проверки заголовков CORS. Вставьте любые заголовки Access-Control-* и мгновенно проверьте их на соответствие 7 правилам спецификации, включая сопоставление происхождения, проверку метода, разрешения заголовков, соответствие учетных данных и многое другое. При необходимости укажите ожидаемый источник, метод HTTP или пользовательские заголовки для детального анализа соответствия. Результаты показывают пройден/не пройден для каждой проверки с уровнями серьезности (ошибка, предупреждение, информация) и четкими пояснениями. Регистрация не требуется.

CORS Header Validator
Paste CORS response headers and validate them against the CORS specification. The tool checks Access-Control-Allow-Origin, Allow-Methods, Allow-Headers, Allow-Credentials, Max-Age, and Expose-Headers for specification compliance. Optionally provide an expected origin, HTTP method, and custom headers for detailed matching validation.

Quick Test Presets

Зачем использовать наш валидатор заголовка CORS?

  • Проверка соответствия спецификации CORS. Средство проверки заголовка CORS проверяет каждый заголовок на соответствие официальной спецификации CORS. Он проверяет синтаксис Access-Control-Allow-Origin и соответствие источника, проверяет, что Allow-Methods содержит действительные методы HTTP, проверяет, что Allow-Headers соответствует правильному форматированию, и подтверждает, что Allow-Credentials в точности «истинен». Каждая проверка ссылается на спецификацию с четкими результатами «прошел/не прошел».
  • Пакет проверки заголовков из 7 пунктов: вставьте заголовки ответа CORS, и валидатор выполнит 7 проверок спецификации: проверку источника, проверку метода, аудит разрешений заголовка, соответствие учетных данных, синтаксический анализ максимального возраста, проверку открытых заголовков и анализ заголовков Vary для динамического кэширования происхождения. Каждая проверка включает уровни серьезности (ошибка, предупреждение, информация), чтобы вы могли расставить приоритеты исправлений.
  • Обнаружение конфликта перекрестных заголовков. Валидатор автоматически обнаруживает конфликтующие конфигурации CORS, которые нарушают спецификацию. Он выявляет критические проблемы, такие как использование подстановочного знака Allow-Origin с Allow-Credentials: true, что явно запрещено спецификацией. Он также предупреждает о чрезмерно разрешающем использовании подстановочных знаков, отсутствии заголовков Vary: Origin и недопустимых значениях максимального возраста.
  • Бесплатно и без регистрации: проверяйте заголовки CORS в неограниченных конфигурациях без регистрации, ключа API и ограничений на использование. Вся проверка происходит полностью в вашем браузере — текст заголовка никогда не покидает ваше устройство. Мы не храним, не регистрируем и не обрабатываем какие-либо данные на наших серверах. Совершенно бесплатно, навсегда.

Распространенные случаи использования проверки заголовка CORS

  • Проверка внутренней конфигурации CORS. Разработчики серверной части, настраивающие CORS в своих API, могут использовать средство проверки заголовков CORS для проверки заголовков ответов своего сервера перед развертыванием. Вставьте заголовки Access-Control-* из конфигурации вашего сервера и сразу проверьте, соответствуют ли они спецификации CORS. Валидатор выявляет распространенные ошибки, такие как отсутствие заголовков, недопустимые значения и конфликтующие настройки.
  • Анализ заголовка ответа перед проверкой. При отладке сбоев предварительной проверки CORS разработчики могут скопировать заголовки ответов из DevTools браузера и вставить их в средство проверки заголовков CORS. Валидатор анализирует заголовки и выполняет все проверки спецификаций, что позволяет легко определить, какой именно заголовок CORS настроен неправильно и почему браузер блокирует запрос.
  • Аудит CORS стороннего API. Прежде чем интегрировать сторонний API, вставьте его заголовки CORS в валидатор, чтобы проверить, соответствует ли API лучшим практикам CORS. Валидатор будет отмечать слишком разрешительные источники подстановочных знаков, отсутствующие заголовки Vary и другие проблемы конфигурации, которые могут повлиять на безопасность или производительность вашего приложения.
  • Обзор политики микросервисов CORS. Инженерные группы, управляющие несколькими микросервисами, могут использовать средство проверки заголовков CORS для аудита политик CORS в своей сети сервисов. Вставьте заголовки из каждой конечной точки службы и обеспечьте согласованную конфигурацию CORS. Подробный анализ «прошел/не прошел», проводимый валидатором, позволяет легко обнаружить сервисы с неправильно настроенными или отсутствующими заголовками CORS.
  • Тестирование конфигурации внедрения SaaS. Платформы SaaS, предлагающие встраиваемые виджеты или SDK JavaScript, полагаются на правильные заголовки CORS. Используйте средство проверки заголовка CORS, чтобы убедиться, что конечные точки внедрения возвращают правильный Access-Control-Allow-Origin для клиентских доменов и что заголовок Allow-Credentials правильно настроен при использовании аутентификации.
  • Устранение ошибок CORS. Когда пользователи сообщают об ошибках CORS в рабочей среде, инженеры службы поддержки могут взять заголовки ответов сервера и проверить их с помощью средства проверки заголовков CORS. Инструмент точно определяет, какое правило спецификации нарушается — будь то отсутствующий заголовок, несовпадающее происхождение или запрещенная комбинация подстановочных знаков с учетными данными.

Что такое проверка заголовка CORS?

Проверка заголовка CORS — это процесс проверки соответствия заголовков ответа CORS сервера спецификации совместного использования ресурсов между источниками (рекомендация W3C). Когда браузер отправляет запрос из разных источников, он проверяет заголовки ответа сервера Access-Control-* на соответствие требованиям запроса. Если заголовки отсутствуют, имеют неверный формат или содержат конфликтующие значения, браузер блокирует запрос и выдает ошибку CORS. Проверка гарантирует, что заголовки являются синтаксически правильными, взаимно согласованными и соответствуют требованиям спецификации до того, как они поступят в производство.

Как работает валидатор заголовка CORS

  1. Вставка заголовков. Скопируйте заголовки ответов CORS из конфигурации вашего сервера, вкладки «Сеть DevTools» браузера или документации API и вставьте их в валидатор как необработанный текст заголовка (например, Access-Control-Allow-Origin: https://example.com).
  2. Настройте ожидаемые значения (необязательно). При необходимости укажите ожидаемый источник, метод HTTP или пользовательские заголовки. Это позволяет выполнить проверку соответствия: валидатор проверит, допускает ли сервер конкретную конфигурацию, необходимую вашему приложению.
  3. Анализ спецификации: валидатор анализирует все заголовки, затем проводит каждый из них через серию проверок спецификации: совпадает ли происхождение? Действительны ли методы? Правильно ли настроены учетные данные? Является ли максимальный возраст допустимым числом?
  4. Результаты с серьезностью: каждая проверка возвращает результат «пройден/не пройден» с уровнем серьезности: ошибка (нарушение спецификации, необходимо исправить), предупреждение (рекомендация, следует просмотреть) или информация (информационная, никаких действий не требуется). Общий вердикт показывает статус «пройден», «предупрежден» или «не пройден».

Заголовки CORS проверяются валидатором

  • Access-Control-Allow-Origin: проверяет, что источник является допустимым URI, * или нулевым. Проверяет использование подстановочных знаков с учетными данными (запрещено спецификацией). Необязательно соответствует ожидаемому источнику, если он указан.
  • Access-Control-Allow-Methods: проверяет, что каждый метод является допустимым методом HTTP. При необходимости проверяет наличие ожидаемого метода в списке. Предупреждает об использовании подстановочных знаков (поддерживается не во всех браузерах).
  • Access-Control-Allow-Headers: проверяет имена заголовков и, при необходимости, проверяет наличие ожидаемых заголовков в списке. Помечает простые заголовки (Accept, Content-Type), которые не нужно указывать.
  • Access-Control-Allow-Credentials: гарантирует, что значение точно соответствует действительности. Перекрестная проверка с помощью Allow-Origin — подстановочный знак флагов + конфликт учетных данных.
  • Access-Control-Max-Age: проверяет, что значение является неотрицательным целым числом. Предупреждает, если значение превышает ограничения, определенные браузером (Chrome: 7200s, Firefox: 86400s).
  • Access-Control-Expose-Headers: список заголовков, доступных для клиентского JavaScript. Флаги включения простых заголовков, таких как Cache-Control.
  • Vary: проверяет, присутствует ли Vary: Origin при использовании динамических (без подстановочных знаков) источников — критически важно для правильного кэширования CDN.

Конфиденциальность и безопасность при проверке CORS

Валидатор заголовков CORS обрабатывает все данные исключительно в вашем браузере. Вставляемый вами текст заголовка, вводимый ожидаемый источник и результаты проверки никогда не покидают ваше устройство. Никакие данные не загружаются, не сохраняются и не передаются на какой-либо сервер. Это означает, что вы можете безопасно проверять заголовки из производственных API, внутренних служб или сред клиентов без каких-либо проблем с конфиденциальностью данных. Поскольку все работает на стороне клиента, также нет ограничений на использование, не требуются ключи API, и инструмент работает даже тогда, когда вы находитесь в автономном режиме после начальной загрузки страницы.

Часто задаваемые вопросы

Проверка заголовка CORS — это процесс проверки соответствия заголовков ответа сервера Access-Control-* спецификации W3C CORS. Валидатор проверяет каждый заголовок на правильный синтаксис, допустимые значения и взаимную согласованность, например, гарантируя, что для Access-Control-Allow-Origin не установлено значение «*», когда Access-Control-Allow-Credentials имеет значение «true», что явно запрещено спецификацией.

Предполетный тестер CORS отправляет фактический запрос HTTP OPTIONS на сервер и показывает заголовки ответа. Средство проверки заголовков CORS работает в автономном режиме — вы вставляете существующие заголовки из любого источника (файлы конфигурации сервера, инструменты разработчика браузера, документация API), и он проверяет их на соответствие спецификации. Валидатор заголовков полезен, если вы хотите проверить заголовки перед развертыванием, провести аудит файлов конфигурации или проанализировать заголовки, к которым не может получить доступ предполетный тестер из-за сетевых ограничений.

Средство проверки заголовка CORS проверяет 7 аспектов вашей конфигурации CORS: Access-Control-Allow-Origin (совпадение синтаксиса и источника), Access-Control-Allow-Methods (действительность метода HTTP), Access-Control-Allow-Headers (разрешения настраиваемого заголовка), Access-Control-Allow-Credentials (логическое значение и обнаружение конфликта подстановочных знаков), Access-Control-Max-Age (числовая проверка и предупреждения ограничения браузера), Access-Control-Expose-Headers (заголовки, доступные клиенту) и Vary (наличие источника для динамических источников). Каждая проверка имеет уровень серьезности (ошибка, предупреждение, информация) с понятными пояснениями.

Спецификация CORS (раздел 6.1) прямо указывает, что если Access-Control-Allow-Credentials имеет значение «true», то Access-Control-Allow-Origin не может быть «*». Это мера безопасности: она не позволяет любому произвольному веб-сайту отправлять запросы с учетными данными на ваш сервер. Когда используются учетные данные, сервер должен указать точное происхождение, чтобы браузер мог обеспечить безопасность того же источника для конфиденциальных запросов.

Да. Откройте инструменты разработчика вашего браузера (F12), перейдите на вкладку «Сеть», найдите запрос, который хотите изучить, и просмотрите раздел «Заголовки ответов». Скопируйте все заголовки Access-Control-*, которые вы видите (и заголовок Vary, если он есть), вставьте их в средство проверки заголовков CORS и запустите проверку. Вы также можете ввести ожидаемое происхождение, метод и пользовательские заголовки для детального анализа соответствия.

Если для параметра Access-Control-Allow-Origin задан определенный источник (без подстановочных знаков), сервер должен включать заголовок ответа Vary: Origin. Это сообщает кэшам (например, CDN и кэшам браузеров), что ответ варьируется в зависимости от заголовка запроса источника. Без него кэшированный ответ, предназначенный для одного источника, может быть отправлен другому источнику, что приведет к ошибкам CORS или, что еще хуже, к передаче личных данных не тому клиенту. Валидатор предупреждает, когда Vary: Origin отсутствует для динамических источников.

Да! Средство проверки заголовков CORS на 100 % бесплатно, без регистрации, ключа API и ограничений на использование. Проверяйте столько конфигураций заголовков, сколько вам нужно, и так часто, как вам нужно. Вся проверка происходит полностью в вашем браузере — текст заголовка никогда не покидает ваше устройство. Мы не храним, не регистрируем и не обрабатываем какие-либо данные на наших серверах.

Валидатор заголовка CORS охватывает 7 наиболее важных заголовков, связанных с CORS: Access-Control-Allow-Origin, Access-Control-Allow-Methods, Access-Control-Allow-Headers, Access-Control-Allow-Credentials, Access-Control-Max-Age, Access-Control-Expose-Headers и Vary. Он также распознает другие заголовки ответов, но основное внимание уделяется проверке этих основных заголовков CORS. Если заголовок не распознается валидатором, он все равно будет отображаться в списке проанализированных заголовков для справки.