Lewati ke konten utama

Pembangun Header CORS

Bangun header respons CORS standar — Access-Control-Allow-Origin, -Methods, -Headers, -Credentials, -Max-Age, dan -Expose-Headers — dari field terstruktur, siap untuk ditempel ke respons server.

Input

Origin yang diizinkan untuk mengakses resource. Gunakan * untuk memungkinkan semua origin — namun tidak dapat digabungkan dengan kredensial.

Daftar HTTP method yang dipisahkan koma yang diizinkan untuk permintaan lintas origin.

Daftar header permintaan yang dipisahkan koma yang diizinkan browser untuk mengirim.

Berapa lama browser dapat menyimpan hasil preflight, dalam detik. Biarkan kosong untuk menghilangkan.

Opsional. Daftar header respons yang dipisahkan koma yang JavaScript diizinkan untuk dibaca.

Output

Header CORS yang Dihasilkan

Satu header per baris — tempel langsung ke konfigurasi respons server Anda.

Apakah ini membantu?

Cara lain menggunakan alat ini

REST API

curl -X POST https://api.iotools.cloud/v1/tool/cors-headers-builder \
  -H "Authorization: Bearer YOUR_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "origin": "https://example.com",
    "methods": "GET, POST",
    "headers": "Content-Type, Authorization",
    "allowCredentials": "true",
    "maxAge": "86400",
    "exposeHeaders": ""
  }'

Ganti dengan kunci Anda sendiri dari akun Anda. Bidang alat menjadi isi permintaan — tanpa pembungkus.

Tanyakan ke agen AI

Use the IOTools `cors-headers-builder` tool (CORS Headers Builder) on this input:

YOUR_INPUT_HERE

Tempelkan ini ke agen mana pun yang terhubung ke server MCP IOTools, lalu tambahkan input Anda.

Widget sematan

<iframe
  src="https://iotools.cloud/embed/cors-headers-builder/"
  width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
  title="Pembangun Header CORS — iotools.cloud"
  sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
  allow="clipboard-write"
  style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>

Tempelkan ini di halaman Anda sendiri — gratis, tanpa kunci, cukup tautan balik.

Biaya per panggilan API/MCPMulai dari 5 kredit
Butuh kredit lebih?Lihat harga

Juga tersedia melalui

Panduan

Apa itu Pembangun Header CORS?

Cross-Origin Resource Sharing (CORS) adalah mekanisme yang digunakan browser untuk memutuskan apakah halaman web yang berjalan di satu origin (https://app.example.com) diizinkan untuk membuat permintaan ke server di origin lain (https://api.example.com). Secara default, browser memblokir permintaan tersebut — server harus memilih untuk mengizinkan dengan mengirimkan kembali serangkaian header respons Access-Control-* tertentu. Tool ini membangun header tersebut dari beberapa field terstruktur, sehingga Anda tidak perlu mengingat nama header yang tepat, aturan pemisahan koma, atau keanehan true/* yang membuat orang bingung.

Cara menggunakannya

  1. Atur Origin yang Diizinkan — baik origin spesifik seperti https://example.com, atau * untuk memungkinkan situs apa pun (hanya berlaku ketika kredensial dimatikan).
  2. Cantumkan Metode yang Diizinkan dan Header yang Diizinkan yang diterima API Anda, dipisahkan koma.
  3. Aktifkan Izinkan Kredensial jika permintaan perlu membawa cookies atau header Authorization — ini memaksa Anda menggunakan origin spesifik alih-alih *.
  4. Atur Max-Age untuk mengontrol berapa lama browser menyimpan respons preflight OPTIONS, dan secara opsional cantumkan Header yang Diekspos untuk header respons kustom yang JavaScript klien Anda perlu baca.
  5. Kotak Header CORS yang Dihasilkan diperbarui secara otomatis — salin ke respons server Anda, atau unduh sebagai file teks.

Peran setiap header

  • Access-Control-Allow-Origin — origin mana yang dapat membaca respons. Ini adalah header yang sebenarnya membuka akses lintas origin; tanpanya, browser memblokir respons terlepas dari apa pun yang ditetapkan.
  • Access-Control-Allow-Methods — HTTP method yang diterima server dari permintaan lintas origin, dikirim sebagai respons terhadap permintaan preflight OPTIONS.
  • Access-Control-Allow-Headers — header permintaan yang klien lintas origin diizinkan untuk ditetapkan (misalnya Content-Type, Authorization).
  • Access-Control-Allow-Credentials — harus berupa string literal true agar browser mengekspos cookies dan autentikasi HTTP ke halaman yang meminta. Kehadirannya juga memerlukan Allow-Origin spesifik, tidak pernah *.
  • Access-Control-Max-Age — berapa detik browser dapat menyimpan hasil preflight sebelum mengirim permintaan OPTIONS lagi. Nilai yang lebih tinggi berarti lebih sedikit preflight tetapi peluncuran perubahan izin lebih lambat.
  • Access-Control-Expose-Headers — secara default, JavaScript hanya dapat membaca serangkaian kecil header respons "aman". Cantumkan header kustom apa pun di sini (misalnya X-Request-Id) untuk membuatnya dapat dibaca melalui fetch/XMLHttpRequest.

FAQ

Mengapa saya tidak dapat menggunakan * dengan kredensial? Ini adalah pembatasan keamanan browser yang disengaja. Jika Access-Control-Allow-Credentials: true diizinkan bersama origin wildcard, situs web apa pun di dunia dapat membuat permintaan yang diautentikasi ke API Anda menggunakan cookies pengguna yang login. Browser menolak untuk menghormati kombinasi itu — tool ini menandainya sebelum Anda mengirimnya.

Apa yang memicu permintaan preflight (OPTIONS)? Permintaan sederhana — GET, HEAD, atau POST dengan tipe konten standar — langsung ke server. Apa pun yang lain (metode PUT/DELETE/PATCH, header kustom seperti Authorization, atau Content-Type JSON) membuat browser mengirim preflight OPTIONS otomatis terlebih dahulu, memeriksa header Access-Control-Allow-* sebelum mengirim permintaan sebenarnya.

Apakah saya memerlukan Access-Control-Expose-Headers? Hanya jika JavaScript frontend Anda membaca header respons di luar daftar keamanan default (Cache-Control, Content-Language, Content-Type, Expires, Last-Modified, Pragma). Header paginasi, ID permintaan, dan penghitung batas laju adalah kasus umum yang membutuhkannya.

Bisakah saya mengizinkan beberapa origin spesifik? CORS hanya memungkinkan satu nilai statis dalam Access-Control-Allow-Origin per respons. Untuk mendukung beberapa origin yang diketahui, server Anda perlu memeriksa header permintaan Origin yang masuk terhadap daftar yang diizinkan dan mengembalikan yang cocok secara dinamis — tool ini membangun blok header untuk satu origin pada satu waktu.

Privasi

Tool ini berjalan sepenuhnya di browser Anda. Origin, method, dan header yang Anda masukkan tidak pernah dikirim ke atau disimpan di server kami.

corshttp headercross-originaccess-control-allow-originpreflightweb developmenthttp

Suka alat-alatnya? Hilangkan iklannya.

Satu kali pembayaran menghapus semua iklan dari akun Anda, selamanya. Tanpa langganan, tanpa pelacakan.