Verdikt k jednej konkrétnej požiadavke
Povolené, alebo blokované, presne pre metódu, hlavičky, pôvod a režim prihlasovacích údajov, ktoré opíšete, s pomenovanou kontrolou, ktorá o tom rozhodla. Nie zoznam hlavičiek ponechaný vášmu výkladu.
Nájdite kontrolu, ktorá blokuje vašu požiadavku naprieč pôvodmi
Nechal by prehliadač váš kód prečítať túto odpoveď? A ak nie, ktorá kontrola povedala nie.
Toto je diagnóza jednej požiadavky, nie výpis hlavičiek. Opíšete volanie, ktoré váš kód robí - koncový bod, pôvod, na ktorom beží, metódu, hlavičky, ktoré nastavuje, či posiela prihlasovacie údaje - a nástroj povie, či by vám prehliadač dovolil odpoveď prečítať a ktorá konkrétna kontrola o tom rozhodla.
Server, ktorý každému pôvodu odpovie tým istým pôvodom, vyzerá rovnako ako správne nastavený zoznam povolených, ak testujete len ten svoj. Jedna požiadavka z pôvodu, ktorý server nikdy nevidel, oba prípady oddelí, a na tom záleží, pretože server odrážajúci pôvod v kombinácii s prihlasovacími údajmi je presne to nastavenie, ktoré urobí odpoveď čitateľnou pre každý web, ktorý používateľ navštívi.
| Hlavička | S prihlasovacími údajmi |
|---|---|
| Access-Control-Allow-OriginBez hviezdičky | Musí uviesť pôvod. Hviezdička sa rovno odmietne, aj vedľa Access-Control-Allow-Credentials: true. |
| Allow-Methods, Allow-Headers, Expose-HeadersDoslovne | Hviezdička prestáva byť zástupným znakom a číta sa ako doslovný názov hlavičky alebo metódy. |
| Access-Control-Allow-CredentialsPovinná | Jedinou prijímanou hodnotou je presný reťazec true malými písmenami. |
Každé zistenie nesie závažnosť, kategóriu, fázu, z ktorej pochádza, dôkaz, o ktorý sa opiera, hlavičky, ktorých sa týka, a odporúčanie. Uvedené sú aj kontroly, ktoré prešli, takže čistý výsledok je vidieť, a nie len prázdny. Dve zásady, ktorými sa odporúčania riadia, pretože zrejmá rada býva tou nesprávnou: nič tu vám nehovorí, aby ste otvorili metódu, hlavičku alebo pôvod len preto, aby zmizol červený rámček - blokované DELETE môže byť správne uzavretý koncový bod - a nič tu nikdy nenavrhuje odrážať ľubovoľný Origin. Odpoveďou je zoznam povolených, zakaždým.
CORS rozhoduje, ktoré pôvody smú čítať odpoveď vnútri prehliadača. Nie je to overovanie, neudeľuje oprávnenia a nezastaví falšovanie požiadaviek naprieč webmi, pretože útok CSRF nikdy nepotrebuje odpoveď čítať. Každý klient, ktorý nie je prehliadač, ho úplne ignoruje. Tento nástroj to hovorí výslovne, namiesto toho, aby nechal zelený verdikt naznačovať, že je váš koncový bod chránený.
Najdôležitejšie možnosti vysvetlené prakticky.
Povolené, alebo blokované, presne pre metódu, hlavičky, pôvod a režim prihlasovacích údajov, ktoré opíšete, s pomenovanou kontrolou, ktorá o tom rozhodla. Nie zoznam hlavičiek ponechaný vášmu výkladu.
Šesť fáz, každá ohlásená, len čo sa ustáli. Preflight OPTIONS odchádza tak, ako by ho poslal prehliadač, a po ňom nasleduje skutočná požiadavka, pretože samotný preflight nikdy neukáže hlavičky CORS na skutočnej odpovedi.
Požiadavka je jednoduchá len vtedy, keď je metódou GET, HEAD alebo POST a každá hlavička je na bezpečnom zozname CORS, pričom Content-Type sa obmedzuje na tri hodnoty. Nástroj pravidlo uplatní namiesto hádania, a práve odtiaľ zvyčajne pochádza nečakaná požiadavka OPTIONS.
Jedna požiadavka navyše z pôvodu, ktorý server nikdy nevidel, oddelí skutočný zoznam povolených od servera, ktorý odráža všetko, čo dostane. Tieto dva prípady vyzerajú rovnako, ak testujete len vlastný pôvod.
Zástupný pôvod sa stáva neplatným a hviezdičky v Allow-Methods, Allow-Headers a Expose-Headers prestávajú byť zástupné a čítajú sa ako doslovné názvy. Analýza uplatňuje prísnejšiu sadu pravidiel, nie tú bežne známu.
Prehliadač začína kontrolu CORS znova pri každom presmerovaní, takže sa každý skok vyhodnocuje znova, než sa nasleduje. Reťaz končiaca na benevolentnom mieste môže byť napriek tomu zablokovaná cestou.
Až desať ďalších pôvodov otestovaných proti tomu istému koncovému bodu a zobrazených v tabuľke, čo je najrýchlejší spôsob, ako potvrdiť, že lokálne, testovacie aj produkčné prostredie sú na zozname povolených, a nič viac.
Každé nesie závažnosť, kategóriu, fázu, z ktorej pochádza, dôkaz, o ktorý sa opiera, a hlavičky, ktorých sa týka, vedľa kontrol, ktoré prešli. Žiadne odporúčanie vám nehovorí, aby ste otvorili metódu, hlavičku alebo pôvod len preto, aby zmizlo varovanie.
Jasná cesta od oficiálneho zdroja k prvému úspešnému použitiu.
Použite jeden z oficiálnych odkazov pre svoje zariadenie alebo prehliadač.
Postupujte podľa pokynov obchodu alebo otvorte webovú aplikáciu. Bez inštalátorov tretích strán.
Prejdite možnosti, vyberte predvoľby a začnite hlavným pracovným postupom.
Transparentný prehľad hlavných technológií použitých na vývoj a údržbu produktu.
Vaše údaje zostávajú vo vašom zariadení. Vždy.