Pembangun Header CORS
Bangun header respons CORS standar — Access-Control-Allow-Origin, -Methods, -Headers, -Credentials, -Max-Age, dan -Expose-Headers — dari field terstruktur, siap untuk ditempel ke respons server.
Input
Origin yang diizinkan untuk mengakses resource. Gunakan * untuk memungkinkan semua origin — namun tidak dapat digabungkan dengan kredensial.
Daftar HTTP method yang dipisahkan koma yang diizinkan untuk permintaan lintas origin.
Daftar header permintaan yang dipisahkan koma yang diizinkan browser untuk mengirim.
Berapa lama browser dapat menyimpan hasil preflight, dalam detik. Biarkan kosong untuk menghilangkan.
Opsional. Daftar header respons yang dipisahkan koma yang JavaScript diizinkan untuk dibaca.
Output
Satu header per baris — tempel langsung ke konfigurasi respons server Anda.
Cara lain menggunakan alat ini
REST API
curl -X POST https://api.iotools.cloud/v1/tool/cors-headers-builder \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"origin": "https://example.com",
"methods": "GET, POST",
"headers": "Content-Type, Authorization",
"allowCredentials": "true",
"maxAge": "86400",
"exposeHeaders": ""
}'Ganti dengan kunci Anda sendiri dari akun Anda. Bidang alat menjadi isi permintaan — tanpa pembungkus.
Tanyakan ke agen AI
Use the IOTools `cors-headers-builder` tool (CORS Headers Builder) on this input:
YOUR_INPUT_HERETempelkan ini ke agen mana pun yang terhubung ke server MCP IOTools, lalu tambahkan input Anda.
Widget sematan
<iframe
src="https://iotools.cloud/embed/cors-headers-builder/"
width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
title="Pembangun Header CORS — iotools.cloud"
sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
allow="clipboard-write"
style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>Tempelkan ini di halaman Anda sendiri — gratis, tanpa kunci, cukup tautan balik.
| Biaya per panggilan API/MCP | Mulai dari 5 kredit |
|---|---|
| Butuh kredit lebih? | Lihat harga |
Juga tersedia melalui
Panduan
Apa itu Pembangun Header CORS?
Cross-Origin Resource Sharing (CORS) adalah mekanisme yang digunakan browser untuk memutuskan apakah halaman web yang berjalan di satu origin (https://app.example.com) diizinkan untuk membuat permintaan ke server di origin lain (https://api.example.com). Secara default, browser memblokir permintaan tersebut — server harus memilih untuk mengizinkan dengan mengirimkan kembali serangkaian header respons Access-Control-* tertentu. Tool ini membangun header tersebut dari beberapa field terstruktur, sehingga Anda tidak perlu mengingat nama header yang tepat, aturan pemisahan koma, atau keanehan true/* yang membuat orang bingung.
Cara menggunakannya
- Atur Origin yang Diizinkan — baik origin spesifik seperti
https://example.com, atau*untuk memungkinkan situs apa pun (hanya berlaku ketika kredensial dimatikan). - Cantumkan Metode yang Diizinkan dan Header yang Diizinkan yang diterima API Anda, dipisahkan koma.
- Aktifkan Izinkan Kredensial jika permintaan perlu membawa cookies atau header
Authorization— ini memaksa Anda menggunakan origin spesifik alih-alih*. - Atur Max-Age untuk mengontrol berapa lama browser menyimpan respons preflight
OPTIONS, dan secara opsional cantumkan Header yang Diekspos untuk header respons kustom yang JavaScript klien Anda perlu baca. - Kotak Header CORS yang Dihasilkan diperbarui secara otomatis — salin ke respons server Anda, atau unduh sebagai file teks.
Peran setiap header
- Access-Control-Allow-Origin — origin mana yang dapat membaca respons. Ini adalah header yang sebenarnya membuka akses lintas origin; tanpanya, browser memblokir respons terlepas dari apa pun yang ditetapkan.
- Access-Control-Allow-Methods — HTTP method yang diterima server dari permintaan lintas origin, dikirim sebagai respons terhadap permintaan preflight
OPTIONS. - Access-Control-Allow-Headers — header permintaan yang klien lintas origin diizinkan untuk ditetapkan (misalnya
Content-Type,Authorization). - Access-Control-Allow-Credentials — harus berupa string literal
trueagar browser mengekspos cookies dan autentikasi HTTP ke halaman yang meminta. Kehadirannya juga memerlukanAllow-Originspesifik, tidak pernah*. - Access-Control-Max-Age — berapa detik browser dapat menyimpan hasil preflight sebelum mengirim permintaan
OPTIONSlagi. Nilai yang lebih tinggi berarti lebih sedikit preflight tetapi peluncuran perubahan izin lebih lambat. - Access-Control-Expose-Headers — secara default, JavaScript hanya dapat membaca serangkaian kecil header respons "aman". Cantumkan header kustom apa pun di sini (misalnya
X-Request-Id) untuk membuatnya dapat dibaca melaluifetch/XMLHttpRequest.
FAQ
Mengapa saya tidak dapat menggunakan * dengan kredensial?
Ini adalah pembatasan keamanan browser yang disengaja. Jika Access-Control-Allow-Credentials: true diizinkan bersama origin wildcard, situs web apa pun di dunia dapat membuat permintaan yang diautentikasi ke API Anda menggunakan cookies pengguna yang login. Browser menolak untuk menghormati kombinasi itu — tool ini menandainya sebelum Anda mengirimnya.
Apa yang memicu permintaan preflight (OPTIONS)?
Permintaan sederhana — GET, HEAD, atau POST dengan tipe konten standar — langsung ke server. Apa pun yang lain (metode PUT/DELETE/PATCH, header kustom seperti Authorization, atau Content-Type JSON) membuat browser mengirim preflight OPTIONS otomatis terlebih dahulu, memeriksa header Access-Control-Allow-* sebelum mengirim permintaan sebenarnya.
Apakah saya memerlukan Access-Control-Expose-Headers?
Hanya jika JavaScript frontend Anda membaca header respons di luar daftar keamanan default (Cache-Control, Content-Language, Content-Type, Expires, Last-Modified, Pragma). Header paginasi, ID permintaan, dan penghitung batas laju adalah kasus umum yang membutuhkannya.
Bisakah saya mengizinkan beberapa origin spesifik?
CORS hanya memungkinkan satu nilai statis dalam Access-Control-Allow-Origin per respons. Untuk mendukung beberapa origin yang diketahui, server Anda perlu memeriksa header permintaan Origin yang masuk terhadap daftar yang diizinkan dan mengembalikan yang cocok secara dinamis — tool ini membangun blok header untuk satu origin pada satu waktu.
Privasi
Tool ini berjalan sepenuhnya di browser Anda. Origin, method, dan header yang Anda masukkan tidak pernah dikirim ke atau disimpan di server kami.