Origin
匹配页面的协议、主机与端口。
CROSS-ORIGIN ACCESS
CORS(Cross-Origin Resource Sharing)是浏览器执行的跨来源访问规则。服务器通过 Access-Control-Allow-* 响应头说明哪些网页来源、方法、请求头和凭据可以读取资源。
CORS 不是服务器端身份认证,也不会阻止浏览器之外的客户端发起请求。它控制的是浏览器是否把跨域响应暴露给页面脚本。
匹配页面的协议、主机与端口。
批准方法与请求头。
只向可信 Origin 开放资源。
CORS 往往同时经过 CDN、API 网关、反向代理和应用框架。白名单判断、缓存和预检任一层配置错误,都可能导致前端调用失败或敏感数据被不受信任来源读取。
分别查看 GET 与 OPTIONS,确认失败发生在来源、方法还是请求头授权。
检测任意 Origin 反射、凭据与通配符等危险组合。
检查 Vary: Origin,降低 CDN 或共享缓存混用授权响应的风险。
工具模拟浏览器的跨域握手,但不会执行可能修改目标数据的业务请求。
拒绝本机、内网和保留地址,并验证 GET 重定向目标。
携带指定 Origin,读取资源的实际跨域响应头。
使用独立探测 Origin 判断服务端是否无条件回显来源。
检查所选方法和请求头是否获得授权,不发送写入请求。
判断必须结合资源用途。普通网页或只供同源调用的接口没有 CORS 响应头是正常的;只有需要被其他来源的浏览器页面读取时,阻止状态才代表功能问题。
指定 Origin 的 GET 和预检均通过,仍应确认该来源确实可信。
浏览器不能完成全部请求;先确认业务是否真的需要跨域访问。
发现任意来源反射或凭据组合问题,应优先收紧白名单。
不是。普通网页和仅供同源使用的接口通常无需 CORS。只有预期被其他来源的浏览器页面读取时,缺少授权才会造成跨域功能失败。
不会。搜索引擎没有把 CORS 响应头作为通用排名加分项;正确配置有助于前端功能和资源可用性,但不能替代可抓取 HTML、内容质量与性能优化。
单次响应不能返回逗号分隔的多个来源。服务端应验证请求 Origin,并只回传一个获准来源,同时设置 Vary: Origin。
非简单方法、自定义请求头或特定 Content-Type 会先触发 OPTIONS。即使 GET 响应允许跨域,预检失败仍会阻止实际请求。
浏览器不接受 Access-Control-Allow-Origin: * 与凭据模式同时使用。需要 Cookie 或授权信息时必须返回明确、可信的 Origin。
继续检查安全响应头、SSL 证书、HTTP 状态和 DNS 配置。