CORS 헤더 빌더
브라우저 크로스-오리진 요청 만족을 위해 서버가 보낼 응답 헤더 빌드. Allow-Origin·Allow-Methods·Allow-Headers·Expose-Headers·Allow-Credentials·Max-Age·Vary: Origin 힌트 포함. 흔한 함정 플래그: *와 credentials 조합(브라우저 차단), Origin: null 수용(공격자 위조 가능), 비현실적으로 긴 preflight 캐시.
—
프리셋
Allow-Methods
응답 헤더
Access-Control-Allow-Origin: https://example.com Access-Control-Allow-Methods: GET, POST Access-Control-Allow-Headers: Content-Type, Authorization Access-Control-Allow-Credentials: true Access-Control-Max-Age: 600 Vary: Origin
preflight OPTIONS와 실제 요청 응답 모두에 적용. Origin 에코 시 엣지 캐시엔 Vary: Origin 필요.
사용법
- 시나리오에 맞는 프리셋에서 시작.
- 오리진 설정(완전 공개는 *, credential API는 서버 측에서 요청 Origin 에코).
- 엔드포인트가 실제 받는 메서드·헤더만 선택 — 좁을수록 안전.
- 서버·엣지 워커·프레임워크 미들웨어에 헤더 복사.
자주 묻는 질문
- *와 credentials 같이 쓸 수 있음?
- 안 됨. fetch 스펙은 Access-Control-Allow-Origin: *와 Access-Control-Allow-Credentials: true 페어링한 응답 거부. credentials 빼거나, 허용 목록 검증 후 실제 요청 Origin을 서버 측에서 에코.
- Vary: Origin 권장 이유?
- Origin을 Allow-Origin에 에코하면, 하위 캐시는 저장된 응답을 요청의 Origin 헤더로 키잉해야 함; 아니면 한 사이트의 CORS 응답이 다른 사이트 요청에 서빙될 수 있음. Vary: Origin이 캐시에 해당 헤더로 키잉하라고 알림.
관련 도구
HTTP 헤더 참조
표준 HTTP 요청·응답·CORS·캐싱·보안·쿠키 헤더 약 50개의 검색 가능한 참조.
개발 0 0
Referrer-Policy 헤더 빌더
Referrer-Policy 값 선택 → 송출 요청이 보낼 `Referer` 헤더 정확히 확인 — 동일 오리진, 크로스 오리진 HTTPS, HTTPS→HTTP 다운그레이드.
네트워크 0 0
Cache-Control 헤더 빌더
체크리스트로 HTTP Cache-Control 헤더 생성 — 프레시니스·재검증·immutable·자주 쓰는 프리셋.
네트워크 0 0
robots.txt 테스터
robots.txt와 (user-agent, 경로) 쌍 리스트 붙여넣기 → 어느 줄이 정확히 허용·차단하는지 — 최장 매치 우선·와일드카드·* 그룹 폴백.
네트워크 0 0
HTTP Basic 인증 인코더/디코더
`username:password`를 Base64 `Authorization: Basic` 헤더로 인코딩 — 또는 기존 헤더 붙여넣어 누군지 확인.
네트워크 0 0
URL 쿼리 빌더
base URL + 편집 가능한 key-value 쿼리 파라미터로 URL 조립 — 각 쌍 토글, 자동 percent 인코딩.
네트워크 0 0