Verdikt k jednomu konkrétnímu požadavku
Povoleno, nebo blokováno, přesně pro metodu, hlavičky, původ a režim přihlašovacích údajů, které popíšete, s pojmenovanou kontrolou, jež o tom rozhodla. Ne seznam hlaviček ponechaný vašemu výkladu.
Najděte kontrolu, která blokuje váš požadavek napříč původy
Nechal by prohlížeč váš kód přečíst tuto odpověď? A pokud ne, která kontrola řekla ne.
Toto je diagnóza jednoho požadavku, ne výpis hlaviček. Popíšete volání, které váš kód dělá - koncový bod, původ, na němž běží, metodu, hlavičky, které nastavuje, zda posílá přihlašovací údaje - a nástroj řekne, zda by vám prohlížeč dovolil odpověď přečíst a která konkrétní kontrola o tom rozhodla.
Server, který každému původu odpoví týmž původem, vypadá stejně jako správně nastavený seznam povolených, pokud testujete jen ten svůj. Jeden požadavek z původu, který server nikdy neviděl, oba případy oddělí, a na tom záleží, protože server odrážející původ v kombinaci s přihlašovacími údaji je přesně to nastavení, které učiní odpověď čitelnou pro každý web, jejž uživatel navštíví.
| Hlavička | S přihlašovacími údaji |
|---|---|
| Access-Control-Allow-OriginBez hvězdičky | Musí uvést původ. Hvězdička se rovnou odmítne, i vedle Access-Control-Allow-Credentials: true. |
| Allow-Methods, Allow-Headers, Expose-HeadersDoslovně | Hvězdička přestává být zástupným znakem a čte se jako doslovný název hlavičky nebo metody. |
| Access-Control-Allow-CredentialsPovinná | Jedinou přijímanou hodnotou je přesný řetězec true malými písmeny. |
Každé zjištění nese závažnost, kategorii, fázi, z níž pochází, důkaz, o který se opírá, hlavičky, jichž se týká, a doporučení. Uvedeny jsou i kontroly, které prošly, takže čistý výsledek je vidět, a ne jen prázdný. Dvě zásady, jimiž se doporučení řídí, protože zřejmá rada bývá tou špatnou: nic zde vám neříká, abyste otevřeli metodu, hlavičku nebo původ jen proto, aby zmizel červený rámeček - blokované DELETE může být správně uzavřený koncový bod - a nic zde nikdy nenavrhuje odrážet libovolný Origin. Odpovědí je seznam povolených, pokaždé.
CORS rozhoduje, které původy smějí číst odpověď uvnitř prohlížeče. Není to ověřování, neuděluje oprávnění a nezastaví padělání požadavků napříč weby, protože útok CSRF nikdy nepotřebuje odpověď číst. Každý klient, který není prohlížeč, jej zcela ignoruje. Tento nástroj to říká výslovně, místo aby nechal zelený verdikt naznačovat, že je váš koncový bod chráněný.
Nejdůležitější možnosti vysvětlené prakticky.
Povoleno, nebo blokováno, přesně pro metodu, hlavičky, původ a režim přihlašovacích údajů, které popíšete, s pojmenovanou kontrolou, jež o tom rozhodla. Ne seznam hlaviček ponechaný vašemu výkladu.
Šest fází, každá ohlášená, jakmile se ustálí. Preflight OPTIONS odchází tak, jak by ho poslal prohlížeč, a po něm následuje skutečný požadavek, protože samotný preflight nikdy neukáže hlavičky CORS na skutečné odpovědi.
Požadavek je jednoduchý jen tehdy, když je metodou GET, HEAD nebo POST a každá hlavička je na bezpečném seznamu CORS, přičemž Content-Type se omezuje na tři hodnoty. Nástroj pravidlo uplatní místo hádání, a právě odtud obvykle pochází nečekaný požadavek OPTIONS.
Jeden požadavek navíc z původu, který server nikdy neviděl, oddělí skutečný seznam povolených od serveru, jenž odráží vše, co dostane. Tyto dva případy vypadají stejně, pokud testujete jen vlastní původ.
Zástupný původ se stává neplatným a hvězdičky v Allow-Methods, Allow-Headers a Expose-Headers přestávají být zástupné a čtou se jako doslovné názvy. Analýza uplatňuje přísnější sadu pravidel, ne tu běžně známou.
Prohlížeč začíná kontrolu CORS znovu při každém přesměrování, takže se každý skok vyhodnocuje znovu, než se následuje. Řetěz končící na benevolentním místě může být přesto zablokován cestou.
Až deset dalších původů otestovaných proti témuž koncovému bodu a zobrazených v tabulce, což je nejrychlejší způsob, jak potvrdit, že lokální, testovací i produkční prostředí jsou na seznamu povolených, a nic víc.
Každé nese závažnost, kategorii, fázi, z níž pochází, důkaz, o který se opírá, a hlavičky, jichž se týká, vedle kontrol, které prošly. Žádné doporučení vám neříká, abyste otevřeli metodu, hlavičku nebo původ jen proto, aby zmizelo varování.
Jasná cesta od oficiálního zdroje k prvnímu úspěšnému použití.
Použijte jeden z oficiálních odkazů pro své zařízení nebo prohlížeč.
Postupujte podle pokynů obchodu nebo otevřete webovou aplikaci. Bez instalátorů třetích stran.
Projděte možnosti, zvolte předvolby a začněte hlavním pracovním postupem.
Transparentní přehled hlavních technologií použitých k vývoji a údržbě produktu.
Vaše data zůstávají ve vašem zařízení. Vždy.