CORS Checker - Encuentra la comprobación que bloquea tu petición cross-origin | POLPROG Ir al contenido

CORS Checker

Encuentra la comprobación que bloquea tu petición cross-origin

¿Dejaría un navegador que tu código leyera esta respuesta? Y si no, qué comprobación dijo que no.

Herramienta web Web
Página oficial del producto Editor: POLPROG
Página oficial del producto
6
Etapas del análisis
5
Pestañas del informe
10
Orígenes por análisis
0
Cuerpos de petición enviados
01CORS Checker

Acerca de

Esto es el diagnóstico de una petición, no un volcado de cabeceras. Describes la llamada que hace tu código - el punto final, el origen en el que se ejecuta, el método, las cabeceras que pone, si envía credenciales - y la herramienta dice si un navegador te dejaría leer la respuesta y qué comprobación concreta lo decidió.

Qué ocurre de verdad durante un análisis

  1. Preparar la petición exactamente como se ha descrito.
  2. Clasificarla como simple o con comprobación previa, según las reglas del estándar Fetch que aplica un navegador.
  3. Probar la comprobación previa con una petición OPTIONS real con Origin, Access-Control-Request-Method y, si hace falta, Access-Control-Request-Headers.
  4. Enviar la petición real, porque la comprobación previa por sí sola nunca muestra las cabeceras CORS de la respuesta real.
  5. Sondear la lista de orígenes permitidos con una petición extra desde un origen que el servidor nunca ha visto.
  6. Construir el informe: veredicto, recorrido de la petición, cabeceras, hallazgos e intercambio técnico.

El sondeo de la lista de permitidos

Un servidor que responde a cualquier origen con ese mismo origen parece idéntico a una lista de permitidos bien configurada si solo pruebas el tuyo. Una petición desde un origen que el servidor nunca ha visto separa los dos casos, y eso importa porque un servidor que devuelve el origen como eco, junto con credenciales, es exactamente la configuración que hace que una respuesta sea legible por cualquier sitio que visite ese usuario.

Las credenciales cambian las reglas

CabeceraCon credenciales
Access-Control-Allow-OriginSin comodínDebe nombrar el origen. Un asterisco se rechaza sin más, incluso junto a Access-Control-Allow-Credentials: true.
Allow-Methods, Allow-Headers, Expose-HeadersLiteralUn asterisco deja de ser comodín y se lee como un nombre literal de cabecera o de método.
Access-Control-Allow-CredentialsObligatoriaSu único valor aceptado es la cadena exacta true, en minúsculas.

Hallazgos, no adjetivos

Cada hallazgo lleva una gravedad, una categoría, la fase de la que viene, la evidencia en la que se apoya, las cabeceras a las que afecta y una recomendación. Las comprobaciones superadas también se listan, así que un resultado limpio se ve en lugar de quedar simplemente vacío. Dos reglas que siguen las recomendaciones, porque el consejo obvio suele ser el equivocado: aquí nada te dice que abras un método, una cabecera o un origen solo para que desaparezca un recuadro rojo - un DELETE bloqueado puede ser un punto final correctamente cerrado - y aquí nada sugiere nunca devolver como eco un origen arbitrario. La respuesta es una lista de permitidos, siempre.

Lo que no pretende

CORS decide qué orígenes pueden leer una respuesta dentro de un navegador. No es autenticación, no concede permisos y no detiene la falsificación de peticiones entre sitios, porque un ataque CSRF nunca necesita leer la respuesta. Cualquier cliente que no sea un navegador lo ignora por completo. Esta herramienta lo dice explícitamente, en lugar de dejar que un veredicto verde insinúe que tu punto final está protegido.

02Uso

Qué resuelve

El problema
  • Funciona en curl y en Postman, y falla en el navegador
  • La consola dice bloqueado por la política CORS, y poco más
  • La comprobación previa falla, el punto final nunca ve la petición y los registros quedan vacíos
El resultado
  • La comprobación exacta que detiene al navegador, nombrada
  • Una comprobación previa real y una petición real, ambas enviadas de verdad
  • Un arreglo que no consiste en abrir el punto final
Para quién
  • Desarrolladores de front cuya llamada fetch está bloqueada
  • Equipos de API que configuran CORS en varios entornos
  • Cualquiera que depura una comprobación previa que no escribió
03Características principales

Características principales

Las capacidades más importantes explicadas de forma práctica.

Un veredicto sobre una petición concreta

Permitida o bloqueada, para exactamente el método, las cabeceras, el origen y el modo de credenciales que describes, con la comprobación que lo decidió, nombrada. No es una lista de cabeceras que tengas que interpretar tú.

Una comprobación previa real y una petición real

Seis etapas, cada una informada en cuanto se resuelve. La comprobación previa OPTIONS sale como la enviaría un navegador, y detrás va la petición real, porque la comprobación previa por sí sola nunca muestra las cabeceras CORS de la respuesta real.

Simple o con comprobación previa, decidido bien

Una petición solo es simple si el método es GET, HEAD o POST y todas las cabeceras están en la lista segura de CORS, con Content-Type limitado a tres valores. La herramienta aplica la regla en lugar de adivinar, y de ahí suele venir la petición OPTIONS inesperada.

El sondeo de la lista de orígenes permitidos

Una petición extra desde un origen que el servidor nunca ha visto separa una lista de permitidos auténtica de un servidor que devuelve como eco lo que reciba. Esos dos casos parecen idénticos si solo pruebas tu propio origen.

Peticiones con credenciales juzgadas por sus propias reglas

Un origen comodín pasa a ser inválido, y los asteriscos en Allow-Methods, Allow-Headers y Expose-Headers dejan de ser comodines y se leen como nombres literales. El análisis aplica el conjunto de reglas más estricto, no el más conocido.

Redirecciones revisadas en cada salto

Un navegador reinicia su comprobación CORS en cada redirección, así que cada salto se evalúa de nuevo antes de seguirlo. Una cadena que acaba en un sitio permisivo puede estar bloqueada igualmente por el camino.

Varios orígenes en un solo análisis

Hasta diez orígenes adicionales probados contra el mismo punto final y mostrados en una tabla, la forma más rápida de confirmar que local, preproducción y producción están en la lista de permitidos y nada más.

Hallazgos con evidencia y recomendación

Cada uno lleva una gravedad, una categoría, la fase de la que viene, la evidencia que lo sostiene y las cabeceras a las que afecta, junto a las comprobaciones superadas. Ninguna recomendación te dice que abras un método, una cabecera o un origen solo para que desaparezca un aviso.

04Descargar

Acceso al producto

Un camino claro desde la fuente oficial hasta tu primer flujo completado.

Elige la plataforma adecuada

Utiliza uno de los enlaces oficiales disponibles para tu dispositivo o navegador.

Instala o abre

Sigue las instrucciones de la tienda o abre la aplicación web. Sin instaladores de terceros.

Configura y empieza

Revisa las opciones, elige tus preferencias y comienza con el flujo principal.

Opciones oficiales de acceso
05Tecnología

Tecnología del producto

Una visión transparente de las tecnologías principales utilizadas para crear y mantener este producto.

PHP
JavaScript
06Seguridad

Privacidad y seguridad

Tus datos permanecen en tu dispositivo. Siempre.

Sin cuenta, sin registro
Ninguna cookie tuya se reenvía
Nunca se envía un cuerpo de petición
Nada se guarda una vez que el informe llega a ti