Pular para o conteúdo principal

Construtor de Headers CORS

Construa os headers de resposta CORS padrão — Access-Control-Allow-Origin, -Methods, -Headers, -Credentials, -Max-Age e -Expose-Headers — a partir de campos estruturados, prontos para colar na resposta do servidor.

Entrada

A origem permitida para acessar o recurso. Use * para permitir todas as origens — mas isso não pode ser combinado com credenciais.

Lista de métodos HTTP separados por vírgula permitidos para solicitações cross-origin.

Lista de headers de solicitação separados por vírgula que o navegador pode enviar.

Quanto tempo os navegadores podem cachear os resultados de preflight, em segundos. Deixe em branco para omitir.

Opcional. Lista de headers de resposta separados por vírgula que JavaScript pode ler.

Saída

Headers CORS Gerados

Um header por linha — cole diretamente na configuração de resposta do seu servidor.

Isso foi útil?

Mais formas de usar esta ferramenta

API REST

curl -X POST https://api.iotools.cloud/v1/tool/cors-headers-builder \
  -H "Authorization: Bearer YOUR_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "origin": "https://example.com",
    "methods": "GET, POST",
    "headers": "Content-Type, Authorization",
    "allowCredentials": "true",
    "maxAge": "86400",
    "exposeHeaders": ""
  }'

Troque pela sua própria chave, da sua conta. Os campos da ferramenta viram o corpo da requisição — sem envelope.

Peça a um agente de IA

Use the IOTools `cors-headers-builder` tool (CORS Headers Builder) on this input:

YOUR_INPUT_HERE

Cole isto em qualquer agente conectado ao servidor MCP do IOTools e depois adicione sua entrada.

Widget para incorporar

<iframe
  src="https://iotools.cloud/embed/cors-headers-builder/"
  width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
  title="Construtor de Headers CORS — iotools.cloud"
  sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
  allow="clipboard-write"
  style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>

Coloque isso na sua própria página — grátis, sem chave, só um link de volta.

Custo por chamada de API/MCPA partir de 5 créditos
Precisa de mais créditos?Ver preços

Também disponível via

Guias

O que é o Construtor de Headers CORS?

Cross-Origin Resource Sharing (CORS) é o mecanismo que os navegadores usam para decidir se uma página web executada em uma origem (https://app.example.com) tem permissão para fazer solicitações a um servidor em outra origem (https://api.example.com). Por padrão, os navegadores bloqueiam essas solicitações — o servidor precisa optar por enviar de volta um conjunto específico de headers de resposta Access-Control-*. Esta ferramenta constrói esses headers a partir de alguns campos estruturados, para que você não precise memorizar os nomes exatos dos headers, regras de separação por vírgula ou as peculiaridades true/* que confundem as pessoas.

Como usar

  1. Configure a Origem Permitida — ou uma origem específica como https://example.com, ou * para permitir qualquer site (válido apenas quando credenciais estão desativadas).
  2. Liste os Métodos Permitidos e Headers Permitidos que sua API aceita, separados por vírgula.
  3. Ative Permitir Credenciais se a solicitação precisar carregar cookies ou um header Authorization — isso força você a usar uma origem específica em vez de *.
  4. Configure Max-Age para controlar quanto tempo os navegadores armazenam em cache uma resposta de preflight OPTIONS, e opcionalmente liste Headers Expostos para qualquer header de resposta personalizado que seu JavaScript do lado do cliente precise ler.
  5. A caixa Headers CORS Gerados é atualizada automaticamente — copie para a resposta do seu servidor ou baixe como arquivo de texto.

O papel de cada header

  • Access-Control-Allow-Origin — qual origem(ns) pode ler a resposta. Este é o header que realmente desbloqueio o acesso cross-origin; sem ele, o navegador bloqueia a resposta independentemente do que mais for definido.
  • Access-Control-Allow-Methods — os métodos HTTP que o servidor aceita de solicitações cross-origin, enviados em resposta a uma solicitação de preflight OPTIONS.
  • Access-Control-Allow-Headers — os headers de solicitação que um cliente cross-origin pode definir (por exemplo Content-Type, Authorization).
  • Access-Control-Allow-Credentials — deve ser a string literal true para o navegador expor cookies e autenticação HTTP à página solicitante. Sua presença também requer uma Allow-Origin específica, nunca *.
  • Access-Control-Max-Age — quantos segundos o navegador pode armazenar em cache um resultado de preflight antes de enviar outra solicitação OPTIONS. Valores mais altos significam menos preflights, mas implantação mais lenta de mudanças de permissão.
  • Access-Control-Expose-Headers — por padrão, JavaScript pode ler apenas um pequeno conjunto de headers de resposta "seguros". Liste qualquer header personalizado aqui (por exemplo X-Request-Id) para torná-lo legível via fetch/XMLHttpRequest.

Perguntas Frequentes

Por que não consigo usar * com credenciais? É uma restrição de segurança intencionalmente implementada nos navegadores. Se Access-Control-Allow-Credentials: true fosse permitido ao lado de uma origem curinga, qualquer site no mundo poderia fazer solicitações autenticadas à sua API usando os cookies de um usuário conectado. Os navegadores se recusam a honrar essa combinação — esta ferramenta a sinaliza antes de você implantá-la.

O que dispara uma solicitação de preflight (OPTIONS)? Solicitações simples — GET, HEAD ou POST com tipos de conteúdo padrão — vão direto para o servidor. Qualquer coisa mais (um método PUT/DELETE/PATCH, um header personalizado como Authorization ou um Content-Type JSON) faz o navegador enviar um preflight OPTIONS automático primeiro, verificando os headers Access-Control-Allow-* antes de enviar a solicitação real.

Preciso de Access-Control-Expose-Headers? Apenas se seu JavaScript de frontend ler headers de resposta além da lista de segurança padrão (Cache-Control, Content-Language, Content-Type, Expires, Last-Modified, Pragma). Headers de paginação, IDs de solicitação e contadores de limite de taxa são casos comuns que precisam disso.

Posso permitir múltiplas origens específicas? CORS permite apenas um valor estático em Access-Control-Allow-Origin por resposta. Para suportar múltiplas origens conhecidas, seu servidor precisa verificar o header de solicitação Origin de entrada contra uma lista permitida e fazer eco do que corresponder dinamicamente — esta ferramenta constrói o bloco de header para uma origem por vez.

Privacidade

Esta ferramenta é executada inteiramente no seu navegador. As origens, métodos e headers que você insere nunca são enviados ou armazenados em nossos servidores.

corshttp headercross-originaccess-control-allow-originpreflightweb developmenthttp

Ama as ferramentas? Livre-se dos anúncios.

Um único pagamento remove todos os anúncios da sua conta, para sempre. Sem assinatura, sem rastreamento.