Kiểm tra CORS cho API
Gửi request phía máy chủ được phép với Origin, method, tên request header và credential mode mô phỏng rồi phân tích preflight cùng Access-Control-Allow-*.
CORS Tester
Gửi request từ một origin bất kỳ và xem chính xác API trả về những header Access-Control-Allow-* nào — cùng việc trình duyệt có cho đọc phản hồi hay không.
Website sẽ gọi API, ví dụ https://app.example.com.
Danh sách tên header (cách nhau bằng dấu phẩy) mà app gửi. Header không đơn giản (Authorization, Content-Type) sẽ kích hoạt preflight.
Cookie hoặc Authorization đi kèm request (fetch credentials: 'include').
Request chạy qua máy chủ AppKiro để đọc response header. Không gửi secret; trang này không đưa ra cam kết về retention hoặc logging.
Kiểm tra CORS cho API là gì?
Gửi request phía máy chủ được phép với Origin, method, tên request header và credential mode mô phỏng rồi phân tích preflight cùng Access-Control-Allow-*. Endpoint HTTP(S) được phép, Origin, method, tên header được yêu cầu và thiết lập mô phỏng credential. Status response thật và các CORS header liên quan, cùng kết quả preflight OPTIONS khi request đã chọn yêu cầu.
Mở công cụ
Công cụ này làm gì?
- Dữ liệu đầu vào: Endpoint HTTP(S) được phép, Origin, method, tên header được yêu cầu và thiết lập mô phỏng credential.
- Thiết lập và cách xử lý: Origin, method, mô phỏng Access-Control-Request-Headers, credentials, timeout và diễn giải Access-Control-Allow-Origin/Methods/Headers/Credentials.
- Kết quả đầu ra: Status response thật và các CORS header liên quan, cùng kết quả preflight OPTIONS khi request đã chọn yêu cầu.
Cách sử dụng
- Thêm dữ liệu đầu vào. Endpoint HTTP(S) được phép, Origin, method, tên header được yêu cầu và thiết lập mô phỏng credential.
- Kiểm tra thiết lập. Origin, method, mô phỏng Access-Control-Request-Headers, credentials, timeout và diễn giải Access-Control-Allow-Origin/Methods/Headers/Credentials.
- Tạo, đối chiếu và xuất kết quả. Status response thật và các CORS header liên quan, cùng kết quả preflight OPTIONS khi request đã chọn yêu cầu.
Tính năng chính
- Dữ liệu đầu vào: Endpoint HTTP(S) được phép, Origin, method, tên header được yêu cầu và thiết lập mô phỏng credential.
- Thiết lập và cách xử lý: Origin, method, mô phỏng Access-Control-Request-Headers, credentials, timeout và diễn giải Access-Control-Allow-Origin/Methods/Headers/Credentials.
- Kết quả đầu ra: Status response thật và các CORS header liên quan, cùng kết quả preflight OPTIONS khi request đã chọn yêu cầu.
Tình huống sử dụng
- Gửi request phía máy chủ được phép với Origin, method, tên request header và credential mode mô phỏng rồi phân tích preflight cùng Access-Control-Allow-*.
- Dùng khi cần đầu ra hoặc kết quả kiểm tra sau: Status response thật và các CORS header liên quan, cùng kết quả preflight OPTIONS khi request đã chọn yêu cầu.
- Đặt công cụ trước bước đã xác minh tiếp theo trong quy trình: tái hiện request trong ứng dụng trình duyệt thật và kiểm tra DevTools.
Giới hạn và lưu ý an toàn
- Server-side test không tái hiện hoàn toàn mọi browser context, cache, service worker, redirect, cookie, client certificate hoặc private-network restriction.
Khắc phục sự cố
- Chỉ dùng target public đã được cấp quyền; kiểm tra scheme, host, port, DNS/TLS, timeout và credential tạm thời có quyền tối thiểu trước khi thử lại.
- Đối chiếu kết quả với log phía target và browser hoặc CLI phù hợp; timeout hay response phía server đơn lẻ không chứng minh cấu hình ứng dụng đã đúng.
- Server-side test không tái hiện hoàn toàn mọi browser context, cache, service worker, redirect, cookie, client certificate hoặc private-network restriction.
Câu hỏi thường gặp
Kiểm tra CORS cho API là gì?
Gửi request phía máy chủ được phép với Origin, method, tên request header và credential mode mô phỏng rồi phân tích preflight cùng Access-Control-Allow-*.
Cách dùng Kiểm tra CORS cho API như thế nào?
Thêm đúng dữ liệu đầu vào, kiểm tra thiết lập của trang rồi đối chiếu kết quả trước khi sao chép hoặc tải xuống. Đầu ra dự kiến: Status response thật và các CORS header liên quan, cùng kết quả preflight OPTIONS khi request đã chọn yêu cầu.
Công cụ nhận dữ liệu đầu vào nào?
Endpoint HTTP(S) được phép, Origin, method, tên header được yêu cầu và thiết lập mô phỏng credential.
Công cụ tạo đầu ra gì?
Status response thật và các CORS header liên quan, cùng kết quả preflight OPTIONS khi request đã chọn yêu cầu.
Công cụ có giới hạn gì?
Server-side test không tái hiện hoàn toàn mọi browser context, cache, service worker, redirect, cookie, client certificate hoặc private-network restriction.
Công cụ AppKiro liên quan
Bắt đầu bằng dữ liệu mẫu đã kiểm tra
Dùng target non-production đã được cấp quyền cùng dữ liệu tạm thời hoặc đã che. Đối chiếu với log phía target trước khi hành động theo kết quả.
Mở công cụ