CORS テスター
任意のオリジンからリクエストを送り、API がどの Access-Control-Allow-* ヘッダーを返すか、そしてブラウザが応答の読み取りを許可するかを確認します。
API を呼び出す Web サイト。例: https://app.example.com。
アプリが送るヘッダー名をカンマ区切りで入力します。単純でないもの(Authorization、Content-Type)はプリフライトを発生させます。
リクエストと共に送る Cookie や Authorization(fetch credentials: 'include')。
レスポンスヘッダー確認のため、リクエストは AppKiro サーバーを経由します。secret は送信せず、retention/logging の保証はこのページでは主張しません。
API CORSテスターとは何ですか?
許可された対象へサーバー側リクエストを送り、Origin、method、request header 名、credential mode を再現して、preflight と Access-Control-Allow-* を解釈します。 許可された HTTP(S) endpoint、Origin、method、要求 header 名、credential 再現設定。 実際の応答 status と関連 CORS header、選択した条件で必要な場合は preflight OPTIONS の結果。
ツールを開く
このツールでできること
- 入力: 許可された HTTP(S) endpoint、Origin、method、要求 header 名、credential 再現設定。
- 設定と処理: Origin、method、Access-Control-Request-Headers の再現、credentials、timeout、Access-Control-Allow-Origin/Methods/Headers/Credentials の解釈。
- 出力: 実際の応答 status と関連 CORS header、選択した条件で必要な場合は preflight OPTIONS の結果。
使い方
- 入力を追加する。 許可された HTTP(S) endpoint、Origin、method、要求 header 名、credential 再現設定。
- 設定を確認する。 Origin、method、Access-Control-Request-Headers の再現、credentials、timeout、Access-Control-Allow-Origin/Methods/Headers/Credentials の解釈。
- 生成・確認・書き出しを行う。 実際の応答 status と関連 CORS header、選択した条件で必要な場合は preflight OPTIONS の結果。
主な機能
- 入力: 許可された HTTP(S) endpoint、Origin、method、要求 header 名、credential 再現設定。
- 設定と処理: Origin、method、Access-Control-Request-Headers の再現、credentials、timeout、Access-Control-Allow-Origin/Methods/Headers/Credentials の解釈。
- 出力: 実際の応答 status と関連 CORS header、選択した条件で必要な場合は preflight OPTIONS の結果。
活用シーン
- 許可された対象へサーバー側リクエストを送り、Origin、method、request header 名、credential mode を再現して、preflight と Access-Control-Allow-* を解釈します。
- 次の出力・診断結果が必要な場面で使います:実際の応答 status と関連 CORS header、選択した条件で必要な場合は preflight OPTIONS の結果。
- 次の確認済み工程の前に配置します:実際のブラウザアプリで再現し DevTools を確認。
制限と安全上の注意
- サーバー側テストは、すべてのブラウザセキュリティ文脈、cache、Service Worker、redirect、cookie、client certificate、private-network 制限を完全には再現しません。
トラブルシューティング
- 許可された公開対象だけを使い、再試行前に scheme、host、port、DNS/TLS、timeout、一時的な最小権限の認証情報を確認してください。
- 結果を接続先ログと適切なブラウザ/CLI クライアントで照合してください。 timeout や server-side response だけではアプリ設定の正しさを証明できません。
- サーバー側テストは、すべてのブラウザセキュリティ文脈、cache、Service Worker、redirect、cookie、client certificate、private-network 制限を完全には再現しません。
よくある質問
API CORSテスターとは何ですか?
許可された対象へサーバー側リクエストを送り、Origin、method、request header 名、credential mode を再現して、preflight と Access-Control-Allow-* を解釈します。
API CORSテスターはどう使いますか?
想定された入力を追加し、ページ設定を確認してから、コピーまたはダウンロード前に結果を検証します。 想定出力:実際の応答 status と関連 CORS header、選択した条件で必要な場合は preflight OPTIONS の結果。
どの入力に対応していますか?
許可された HTTP(S) endpoint、Origin、method、要求 header 名、credential 再現設定。
どのような出力を生成しますか?
実際の応答 status と関連 CORS header、選択した条件で必要な場合は preflight OPTIONS の結果。
どのような制限がありますか?
サーバー側テストは、すべてのブラウザセキュリティ文脈、cache、Service Worker、redirect、cookie、client certificate、private-network 制限を完全には再現しません。
関連する AppKiro ツール
確認済みのサンプルから始める
許可された非本番対象と一時的またはマスク済みデータを使い、結果に基づいて対応する前に接続先ログと照合してください。
ツールを開く