Безопасность и сетьПроверяется через WebDiag API

Проверка CORS-заголовков

Введите URL API и Origin, чтобы проверить CORS response headers без fake browser simulation.

  • ACAO
  • credentials
  • Vary: Origin
Онлайн-инструмент

Попробуйте инструмент

Введите URL: WebDiag безопасно выполнит сетевую проверку и покажет результат.

CORS

Сетевая проверка через backend

Для HTTP/SEO-инструментов URL отправляется в WebDiag API, где применяются SSRF-защита, DNS/IP policy и лимиты редиректов.

Проверено: 2026-07-17
01

Как пользоваться

  1. 1

    Введите публичный URL ресурса.

  2. 2

    Введите Origin, который нужно проверить.

  3. 3

    Проверьте ACAO, credentials и cache variation.

02

Что умеет инструмент

  • Отправляет безопасный request с Origin header.
  • Проверяет wildcard + credentials misconfiguration.
  • Фиксирует Vary: Origin для cache correctness.
03

Когда пригодится

  • Проверить, разрешён ли конкретный frontend Origin.
  • Найти опасный wildcard с credentials.
  • Подготовить API к безопасному CDN/cache поведению.
04

Что происходит внутри

Проверка не является полной browser CORS emulation.

Результат основан на одном safe HTTP request с заданным Origin.

05

Вопросы и ответы

Почему * + credentials плохо?

Такую комбинацию нельзя считать контролируемой политикой доступа и её нельзя использовать для credentialed access.

Это проверяет OPTIONS preflight?

Нет. Preflight matrix будет отдельным расширением, чтобы не смешивать простой header check и heavy API testing.