← 全部工具

CORS 規則模擬器:預檢、來源與憑證

在本機推導提供的 CORS 請求與回應設定,包含預檢及萬用字元與憑證限制,不發送網路請求。

正在啟用本機工具…

1. 離線請求條件

只在記憶體處理,不發出請求、不儲存。合計上限 1 MiB UTF-8,每區 200 行、每行 8,192 字元。輸入完整標頭值才能判斷安全清單;值預設遮罩,報告只列標頭名稱。

Authorization 是獨立的請求標頭;不會自動啟用 include。Origin 不含路徑或尾斜線。

範圍:Fetch CORS 安全清單、一般跨來源預檢與實際回應。假設沒有預檢快取、redirect、串流 body、強制預檢或私有網路擴充;不模擬 CSP、TLS、Cookie SameSite 或網路故障。HTTP 成功不代表 JS 可讀;CORS 不是身分驗證或阻止請求的防火牆。

規則來源:WHATWG Fetch

2. 瀏覽器讀取模擬

填入條件或載入範例,再模擬。

如何使用這個工具

輸入請求來源、目標與方法、提供的標頭及憑證模式。比較預檢與最終回應判定,修正指出的政策不符之處。

不適合用在什麼情況

模擬通過不代表端點已驗證。CORS 管理瀏覽器回應分享,不是身分驗證或 CSRF 防護;無法讀取回應不代表請求沒有伺服器副作用。

閱讀實作指南 →