Kiểm tra CORS
Kiểm tra cấu hình Cross-Origin Resource Sharing (CORS) của một URL bất kỳ.
Đang kiểm tra CORS...
Trạng thái CORS
Quyền truy cập CORS
--
Mã Trạng Thái
--
Thời Gian Phản Hồi
--
CORS Headers
| Header CORS | Giá trị |
|---|
Tất cả Response Headers
| Tên Header | Giá trị |
|---|
Giới thiệu về CORS
Cross-Origin Resource Sharing (CORS) là một cơ chế dựa trên HTTP header cho phép máy chủ chỉ định bất kỳ nguồn gốc nào (tên miền, giao thức hoặc cổng) khác với nguồn gốc của chính nó, từ đó trình duyệt sẽ cho phép tải tài nguyên.
Giới thiệu về Kiểm tra CORS
Kiểm tra chính sách Cross-Origin Resource Sharing (CORS) của máy chủ web và phân tích các Access-Control header.
Gửi request đến endpoint web và kiểm tra header Cross-Origin Resource Sharing có cho phép origin, method và chế độ credential dự kiến hay không.
Tính năng chính
- Phạm vi chẩn đoán Gửi request đến endpoint web và kiểm tra header Cross-Origin Resource Sharing có cho phép origin, method và chế độ credential dự kiến hay không.
- Target đầu vào Nhập endpoint HTTP hoặc HTTPS đầy đủ và, nếu có, Origin cùng request method cần mô phỏng.
- Các mục cần kiểm tra Kiểm tra Access-Control-Allow-Origin, method, header, credential, header được expose, hành vi preflight và mã phản hồi.
- Kết quả chẩn đoán Báo cáo làm rõ chính sách CORS trả về và sai lệch phổ biến khiến trình duyệt chặn frontend truy cập.
Cách sử dụng Kiểm tra CORS
Thực hiện quy trình sau để xử lý header phản hồi CORS an toàn và chính xác.
- Nhập target cho header phản hồi CORS Nhập endpoint HTTP hoặc HTTPS đầy đủ và, nếu có, Origin cùng request method cần mô phỏng.
- Chọn phạm vi chẩn đoán Kiểm tra Access-Control-Allow-Origin, method, header, credential, header được expose, hành vi preflight và mã phản hồi.
- Chạy kiểm tra mạng Chạy chẩn đoán header phản hồi CORS và lưu trạng thái, thời gian, giá trị trả về cùng điểm quan sát cần thiết để tái hiện.
- Đối chiếu kết quả Báo cáo làm rõ chính sách CORS trả về và sai lệch phổ biến khiến trình duyệt chặn frontend truy cập.
Lưu ý khi sử dụng
- Kiểm thử đúng scheme, host và port vì chúng cùng tạo thành origin của trình duyệt.
- Origin wildcard không thể kết hợp request trình duyệt có credential.
- Kiểm tra cả phản hồi preflight OPTIONS và phản hồi của method thực tế.