CORS 規則模擬器:預檢、來源與憑證
在本機推導提供的 CORS 請求與回應設定,包含預檢及萬用字元與憑證限制,不發送網路請求。
正在啟用本機工具…
1. 離線請求條件
只在記憶體處理,不發出請求、不儲存。合計上限 1 MiB UTF-8,每區 200 行、每行 8,192 字元。輸入完整標頭值才能判斷安全清單;值預設遮罩,報告只列標頭名稱。
Authorization 是獨立的請求標頭;不會自動啟用 include。Origin 不含路徑或尾斜線。
範圍:Fetch CORS 安全清單、一般跨來源預檢與實際回應。假設沒有預檢快取、redirect、串流 body、強制預檢或私有網路擴充;不模擬 CSP、TLS、Cookie SameSite 或網路故障。HTTP 成功不代表 JS 可讀;CORS 不是身分驗證或阻止請求的防火牆。
規則來源:WHATWG Fetch2. 瀏覽器讀取模擬
填入條件或載入範例,再模擬。
如何使用這個工具
輸入請求來源、目標與方法、提供的標頭及憑證模式。比較預檢與最終回應判定,修正指出的政策不符之處。
不適合用在什麼情況
模擬通過不代表端點已驗證。CORS 管理瀏覽器回應分享,不是身分驗證或 CSRF 防護;無法讀取回應不代表請求沒有伺服器副作用。
閱讀實作指南 →