CORS 测试工具
从任意源发送请求,查看 API 返回了哪些 Access-Control-Allow-* 响应头——以及浏览器是否允许读取响应。
会调用该 API 的网站,例如 https://app.example.com。
应用发送的请求头名称,用逗号分隔。非简单头(Authorization、Content-Type)会触发预检。
随请求发送的 Cookie 或 Authorization(fetch credentials: 'include')。
请求经由 AppKiro 服务器发送以读取响应头。请勿提交 secret;本页不声明 retention 或 logging 保证。
什么是API CORS 测试工具?
通过服务端发送已获授权的请求,模拟 Origin、方法、请求头名称和凭据模式,并解析预检与 Access-Control-Allow-* 响应。 已获授权的 HTTP(S) endpoint、Origin、方法、请求头名称和凭据模拟设置。 实际响应状态与相关 CORS 头;若所选请求需要预检,还会显示 OPTIONS 结果。
打开工具
这个工具能做什么
- 输入: 已获授权的 HTTP(S) endpoint、Origin、方法、请求头名称和凭据模拟设置。
- 设置与处理: Origin、方法、Access-Control-Request-Headers 模拟、credentials、超时,以及 Access-Control-Allow-Origin/Methods/Headers/Credentials 解读。
- 输出: 实际响应状态与相关 CORS 头;若所选请求需要预检,还会显示 OPTIONS 结果。
使用方法
- 添加输入。 已获授权的 HTTP(S) endpoint、Origin、方法、请求头名称和凭据模拟设置。
- 检查设置。 Origin、方法、Access-Control-Request-Headers 模拟、credentials、超时,以及 Access-Control-Allow-Origin/Methods/Headers/Credentials 解读。
- 生成、核对并导出结果。 实际响应状态与相关 CORS 头;若所选请求需要预检,还会显示 OPTIONS 结果。
主要功能
- 输入: 已获授权的 HTTP(S) endpoint、Origin、方法、请求头名称和凭据模拟设置。
- 设置与处理: Origin、方法、Access-Control-Request-Headers 模拟、credentials、超时,以及 Access-Control-Allow-Origin/Methods/Headers/Credentials 解读。
- 输出: 实际响应状态与相关 CORS 头;若所选请求需要预检,还会显示 OPTIONS 结果。
适用场景
- 通过服务端发送已获授权的请求,模拟 Origin、方法、请求头名称和凭据模式,并解析预检与 Access-Control-Allow-* 响应。
- 适合需要以下输出或诊断结果时使用:实际响应状态与相关 CORS 头;若所选请求需要预检,还会显示 OPTIONS 结果。
- 可放在下一项已确认的流程步骤之前:在真实浏览器应用中复现请求并检查 DevTools。
限制与安全说明
- 服务端测试无法完整复现所有浏览器安全上下文、缓存、Service Worker、重定向、Cookie、客户端证书或私网限制。
故障排查
- 仅使用已获授权的公网目标;重试前检查 scheme、host、port、DNS/TLS、timeout 与临时最小权限凭据。
- 将结果与目标端日志及合适的浏览器或 CLI 客户端对照;单次超时或服务端响应不能证明应用配置正确。
- 服务端测试无法完整复现所有浏览器安全上下文、缓存、Service Worker、重定向、Cookie、客户端证书或私网限制。
常见问题
什么是API CORS 测试工具?
通过服务端发送已获授权的请求,模拟 Origin、方法、请求头名称和凭据模式,并解析预检与 Access-Control-Allow-* 响应。
如何使用API CORS 测试工具?
添加符合要求的输入,检查页面设置,并在复制或下载前核对结果。 预期输出:实际响应状态与相关 CORS 头;若所选请求需要预检,还会显示 OPTIONS 结果。
支持哪些输入?
已获授权的 HTTP(S) endpoint、Origin、方法、请求头名称和凭据模拟设置。
会生成什么输出?
实际响应状态与相关 CORS 头;若所选请求需要预检,还会显示 OPTIONS 结果。
有哪些限制?
服务端测试无法完整复现所有浏览器安全上下文、缓存、Service Worker、重定向、Cookie、客户端证书或私网限制。
相关 AppKiro 工具
先用已验证的示例开始
使用已获授权的非生产目标及临时或已脱敏数据,并在据此操作前与目标端日志核对。
打开工具