CORS Checker перевіряє, чи буде дозволено цільовим сервером міждоменний запит із вашого сайту. Виконує попередній (OPTIONS) і фактичний запит, видає вердикт ALLOWED/BLOCKED і деталізує Access-Control-Allow-Origin, Methods, Headers і Credentials, щоб ви точно знали, чому запит не проходить.
«Blocked by CORS» — одна з найбільш заплутаних помилок у розробці для браузера: браузер мовчки блокує запит, не повертаючи корисної інформації вашому коду, а читати сирі заголовки CORS втомливо. CORS Checker робить всю картину зрозумілою. Введіть цільовий URL, HTTP-метод і походження (origin), від імені якого тестуєте (за замовчуванням — поточна сторінка). За потреби вкажіть будь-які власні заголовки запиту, які плануєте надсилати (content-type, authorization тощо). Далі інструмент виконує попередній OPTIONS-запит (автоматично додається, якщо запит не є «простим»), потім фактичний запит, і аналізує всі релевантні заголовки відповіді CORS. Після цього він показує розбір за принципом «пройдено/не пройдено»: чи правильно встановлено Allow-Origin, чи включає Allow-Methods ваш метод, чи є ваші власні заголовки в Allow-Headers, чи відповідає Allow-Credentials вашому прапорцю облікових даних. Фінальний вердикт однозначний — ALLOWED або BLOCKED, — а список перевірок точно вказує, що потрібно виправити на бекенді.
Визначає, коли виконуватиметься попередній OPTIONS-запит (нестандартні методи чи власні заголовки), і надсилає його автоматично з правильними заголовками Access-Control-Request-*.
Кожне правило CORS оцінюється окремо: збіг origin, дозволені методи, дозволені заголовки, облікові дані. Ви точно бачите, яка саме перевірка не пройшла.
Великий зелений банер ALLOWED або червоний BLOCKED зверху — не потрібно читати заголовки, щоб зрозуміти відповідь.
Показує всі заголовки відповіді як з попереднього, так і з фактичного запиту, з виділенням заголовків, специфічних для CORS.
Видайте себе за будь-яке походження, не лише за поточну сторінку — корисно для тестування того, як оброблятимуться сторонні інтеграції.
Перевірка виконується з фонового процесу розширення, тому міждоменні запити не блокуються власною політикою CORS хостової сторінки.
Коли фронтенд показує помилку CORS у консолі, використайте інструмент, щоб точно побачити, якого заголовка бракує бекенду — значно швидше, ніж читати розділи специфікації.
Перед випуском нового публічного API протестуйте його інструментом, щоб підтвердити, що всі очікувані комбінації origin, методу й заголовків працюють.
Під час інтеграції зі стороннім API протестуйте із вашого origin із запланованими заголовками, щоб переконатися, що запит пройде.
Перевірте значення Access-Control-Max-Age, щоб дізнатися, як довго браузер кешуватиме результати preflight — корисно під час тестування після зміни заголовків.
Запустіть однаковий тест CORS для URL dev, staging і prod, щоб виявити неправильні налаштування конкретного середовища раніше за користувачів.
Натисніть іконку CORS у боковій панелі DevSuite Pro. Відкриється панель із полями URL, методу, origin і заголовків.
Вставте кінцеву точку API, яку хочете протестувати, і виберіть HTTP-метод (GET, POST, PUT, DELETE тощо).
Origin за замовчуванням — поточна сторінка. Змініть його, якщо тестуєте інше походження. Перелічіть власні заголовки запиту через кому.
Інструмент виконує попередній (за потреби) і фактичний запит, а потім показує вердикт і перевірки.
Якщо результат BLOCKED, список перевірок покаже, чого бракує у відповіді сервера. Виправте заголовок на бекенді та протестуйте знову.
Встановіть DevSuite Pro безкоштовно та отримайте понад 64 інструментів розробника