Modellieren Sie die Anfrage über die Eingabefelder. Es wird keine Anfrage gesendet; Serververhalten und Wertbeschränkungen sind separat zu testen.
Läuft lokal in deinem BrowserDieser Prüfer modelliert eine CORS-Anfrage des Browsers gegen die Response-Header, die Sie einfügen. Er beantwortet eine Frage: Würde der Browser die Antwort lesen lassen und würde der Preflight, wo einer nötig ist, akzeptiert?
Alles läuft im Tab. Es wird keine Anfrage gesendet; die Zusammenfassung beschreibt also, was die kopierten Header erlauben, nicht was der echte Server heute zurückgibt.
Access-Control-Allow-Origin muss die Request-Origin exakt wiederholen: Schema und Host in Kleinschreibung, Standard-Ports entfallen, kein abschließender Schrägstrich. Chrome lehnt `https://app.example.com/` für die Origin `https://app.example.com` ab, und der Prüfer meldet denselben Konflikt.
`*` erlaubt jede Origin nur, wenn die Anfrage keine Credentials sendet. Mit Cookies oder HTTP-Auth muss die Antwort die Origin wiederholen und `Access-Control-Allow-Credentials: true` ergänzen; die Platzhalter-Origin wird dann blockiert, obwohl sie großzügig aussieht.
Ein JSON-Content-Type oder ein eigener Header lassen den Browser zuerst ein OPTIONS-Preflight senden. Chrome verlangt dann einen passenden Eintrag in Access-Control-Allow-Methods und in Access-Control-Allow-Headers für jeden gelisteten Header; ohne sie wird die Antwort blockiert, während `text/plain` bei derselben Richtlinie durchgeht.
GET, HEAD und POST sind safelisted Methoden: Sie passieren den Preflight auch ohne Eintrag in Access-Control-Allow-Methods. PUT, PATCH und DELETE müssen gelistet sein. Methoden- und Header-Namen werden ohne Rücksicht auf Groß- und Kleinschreibung verglichen: `post` und `x-test` passen.
`Access-Control-Allow-Methods: *` und `Access-Control-Allow-Headers: *` sind nur ohne Credentials Platzhalter. Eine Anfrage mit Credentials braucht ihre Methode und jeden Header wörtlich gelistet, und der Prüfer sagt das jetzt, statt dem Stern zu vertrauen.
Was der Prüfer nicht tut: Er sendet die Anfrage nicht und spielt keine Credentials nach, beurteilt keine Wertbeschränkungen von Headern (ein Authorization-Schema, ein Content-Type-Wert) und deckt keine Weiterleitungen, Null-Origins, Access-Control-Expose-Headers, Max-Age oder Vary ab.