Skip to main content
appkiro.com

API CORS 测试工具

通过服务端发送已获授权的请求,模拟 Origin、方法、请求头名称和凭据模式,并解析预检与 Access-Control-Allow-* 响应。

CORS 测试工具

从任意源发送请求,查看 API 返回了哪些 Access-Control-Allow-* 响应头——以及浏览器是否允许读取响应。

会调用该 API 的网站,例如 https://app.example.com。

应用发送的请求头名称,用逗号分隔。非简单头(Authorization、Content-Type)会触发预检。

随请求发送的 Cookie 或 Authorization(fetch credentials: 'include')。

试试示例:

请求经由 AppKiro 服务器发送以读取响应头。请勿提交 secret;本页不声明 retention 或 logging 保证。

什么是API CORS 测试工具?

通过服务端发送已获授权的请求,模拟 Origin、方法、请求头名称和凭据模式,并解析预检与 Access-Control-Allow-* 响应。 已获授权的 HTTP(S) endpoint、Origin、方法、请求头名称和凭据模拟设置。 实际响应状态与相关 CORS 头;若所选请求需要预检,还会显示 OPTIONS 结果。

打开工具

这个工具能做什么

  • 输入: 已获授权的 HTTP(S) endpoint、Origin、方法、请求头名称和凭据模拟设置。
  • 设置与处理: Origin、方法、Access-Control-Request-Headers 模拟、credentials、超时,以及 Access-Control-Allow-Origin/Methods/Headers/Credentials 解读。
  • 输出: 实际响应状态与相关 CORS 头;若所选请求需要预检,还会显示 OPTIONS 结果。

使用方法

  1. 添加输入。 已获授权的 HTTP(S) endpoint、Origin、方法、请求头名称和凭据模拟设置。
  2. 检查设置。 Origin、方法、Access-Control-Request-Headers 模拟、credentials、超时,以及 Access-Control-Allow-Origin/Methods/Headers/Credentials 解读。
  3. 生成、核对并导出结果。 实际响应状态与相关 CORS 头;若所选请求需要预检,还会显示 OPTIONS 结果。

主要功能

  • 输入: 已获授权的 HTTP(S) endpoint、Origin、方法、请求头名称和凭据模拟设置。
  • 设置与处理: Origin、方法、Access-Control-Request-Headers 模拟、credentials、超时,以及 Access-Control-Allow-Origin/Methods/Headers/Credentials 解读。
  • 输出: 实际响应状态与相关 CORS 头;若所选请求需要预检,还会显示 OPTIONS 结果。

适用场景

  • 通过服务端发送已获授权的请求,模拟 Origin、方法、请求头名称和凭据模式,并解析预检与 Access-Control-Allow-* 响应。
  • 适合需要以下输出或诊断结果时使用:实际响应状态与相关 CORS 头;若所选请求需要预检,还会显示 OPTIONS 结果。
  • 可放在下一项已确认的流程步骤之前:在真实浏览器应用中复现请求并检查 DevTools。

限制与安全说明

  • 服务端测试无法完整复现所有浏览器安全上下文、缓存、Service Worker、重定向、Cookie、客户端证书或私网限制。

故障排查

  • 仅使用已获授权的公网目标;重试前检查 scheme、host、port、DNS/TLS、timeout 与临时最小权限凭据。
  • 将结果与目标端日志及合适的浏览器或 CLI 客户端对照;单次超时或服务端响应不能证明应用配置正确。
  • 服务端测试无法完整复现所有浏览器安全上下文、缓存、Service Worker、重定向、Cookie、客户端证书或私网限制。

常见问题

什么是API CORS 测试工具?

通过服务端发送已获授权的请求,模拟 Origin、方法、请求头名称和凭据模式,并解析预检与 Access-Control-Allow-* 响应。

如何使用API CORS 测试工具?

添加符合要求的输入,检查页面设置,并在复制或下载前核对结果。 预期输出:实际响应状态与相关 CORS 头;若所选请求需要预检,还会显示 OPTIONS 结果。

支持哪些输入?

已获授权的 HTTP(S) endpoint、Origin、方法、请求头名称和凭据模拟设置。

会生成什么输出?

实际响应状态与相关 CORS 头;若所选请求需要预检,还会显示 OPTIONS 结果。

有哪些限制?

服务端测试无法完整复现所有浏览器安全上下文、缓存、Service Worker、重定向、Cookie、客户端证书或私网限制。

相关 AppKiro 工具

先用已验证的示例开始

使用已获授权的非生产目标及临时或已脱敏数据,并在据此操作前与目标端日志核对。

打开工具