Generator .htaccess CORS
Udostępnij API aplikacjom z innych domen
-
1Wprowadź dane
Wpisz treść, wklej tekst lub załaduj plik z dysku. -
2Kliknij przycisk
Narzędzie natychmiast przetworzy Twoje dane w przeglądarce. -
3Pobierz wynik
Skopiuj gotowy tekst lub zapisz plik na urządzeniu.
return "Wynik gotowy w 0.1s";
}
Oceń to narzędzie:
Powiązane narzędzia
Inne narzędzia, które mogą Ci się przydaćGenerator nagłówków CORS
CORS (Cross-Origin Resource Sharing) kontroluje, które domeny mogą korzystać z Twojego API w przeglądarce. Bez odpowiednich nagłówków zapytania z innego origin są blokowane.
Kluczowe nagłówki
| Nagłówek | Znaczenie |
|---|---|
| Access-Control-Allow-Origin | dozwolone domeny |
| Access-Control-Allow-Methods | dozwolone metody HTTP |
| Access-Control-Allow-Headers | dozwolone nagłówki żądania |
| Access-Control-Allow-Credentials | cookies i dane uwierzytelniające |
| Access-Control-Max-Age | czas cache odpowiedzi preflight |
Ważna zasada bezpieczeństwa
Jeśli włączysz Access-Control-Allow-Credentials: true, nie możesz użyć origin *. Przeglądarka odrzuci taką odpowiedź. Podaj konkretną domenę, aby uniknąć wycieku danych.
Preflight OPTIONS
Dla żądań z niestandardowymi nagłówkami przeglądarka najpierw wysyła zapytanie OPTIONS. Reguła rewritingu zwraca na nie pustą odpowiedź 200, zanim wykona się właściwe żądanie.
Najczęstsze pytania
Czy CORS chroni serwer?
Nie — to zabezpieczenie przeglądarki. Serwer nadal musi weryfikować uprawnienia i uwierzytelniać żądania.
Dlaczego zapytanie działa w Postmanie, a nie w przeglądarce?
Postman nie egzekwuje CORS. Przeglądarka blokuje odpowiedź, jeśli nagłówki nie zezwalają na dany origin.
Czy można zezwolić na wiele domen?
Trzeba to zrobić warunkowo (odpowiedź zależna od nagłówka Origin). Prosty nagłówek obsłuży tylko jedno źródło.