Как пользоваться
- 1
Введите публичный URL ресурса.
- 2
Введите Origin, который нужно проверить.
- 3
Проверьте ACAO, credentials и cache variation.
Что умеет инструмент
- Отправляет безопасный request с Origin header.
- Проверяет wildcard + credentials misconfiguration.
- Фиксирует Vary: Origin для cache correctness.
Когда пригодится
- Проверить, разрешён ли конкретный frontend Origin.
- Найти опасный wildcard с credentials.
- Подготовить API к безопасному CDN/cache поведению.
Что происходит внутри
Проверка не является полной browser CORS emulation.
Результат основан на одном safe HTTP request с заданным Origin.
Вопросы и ответы
Почему * + credentials плохо?
Такую комбинацию нельзя считать контролируемой политикой доступа и её нельзя использовать для credentialed access.
Это проверяет OPTIONS preflight?
Нет. Preflight matrix будет отдельным расширением, чтобы не смешивать простой header check и heavy API testing.
