Construtor de Cabeçalhos CORS
Constrói os cabeçalhos de resposta que um servidor precisa enviar pra satisfazer uma requisição cross-origin de um navegador. Inclui Allow-Origin, Allow-Methods, Allow-Headers, Expose-Headers, Allow-Credentials, Max-Age, e uma dica Vary: Origin. Sinaliza os foot-guns comuns: combinar * com credentials (navegadores bloqueiam), aceitar Origin: null (um atacante pode forjar), ou pedir pro navegador cachear o preflight por tempo irracionalmente longo.
Access-Control-Allow-Origin: https://example.com Access-Control-Allow-Methods: GET, POST Access-Control-Allow-Headers: Content-Type, Authorization Access-Control-Allow-Credentials: true Access-Control-Max-Age: 600 Vary: Origin
Aplique estes na resposta do preflight OPTIONS *e* da requisição real. Caches edge precisam de Vary: Origin se você ecoa Origin.
Como usar
- Comece de um preset que combine com seu cenário.
- Defina a origem (* pra totalmente público, ou ecoe o Origin da requisição server-side pra APIs com credentials).
- Escolha os métodos e cabeçalhos que seu endpoint realmente aceita — mais estreito é mais seguro.
- Copie os cabeçalhos pro seu servidor, edge worker, ou middleware do framework.
Perguntas frequentes
- Posso usar * e credentials juntos?
- Não. A spec fetch rejeita respostas que pareiam Access-Control-Allow-Origin: * com Access-Control-Allow-Credentials: true. Ou tira credentials, ou ecoa o Origin real da requisição server-side após validá-lo contra uma allow-list.
- Por que a recomendação Vary: Origin?
- Se você ecoa Origin no Allow-Origin, caches downstream devem variar sua resposta armazenada pelo cabeçalho Origin da requisição; senão podem servir a resposta CORS de um site pra requisição de outro site. Vary: Origin diz pros caches usarem aquele cabeçalho como chave.
Ferramentas relacionadas
Referência de Cabeçalhos HTTP
Referência pesquisável de ~50 cabeçalhos HTTP padrão de requisição, resposta, CORS, cache, segurança e cookie.
Construtor de Cabeçalho Referrer-Policy
Escolha um valor Referrer-Policy e veja exatamente qual cabeçalho `Referer` requisições de saída vão enviar — mesma origem, cross-origin HTTPS, downgrade HTTPS→HTTP.
Construtor de Cabeçalho Cache-Control
Construa um cabeçalho HTTP Cache-Control a partir de uma checklist visual — frescor, revalidação, imutabilidade e os presets comuns.
Testador de robots.txt
Cole um robots.txt e uma lista de pares (user-agent, caminho) pra ver exatamente qual linha permite ou bloqueia cada um — com precedência de match mais longo, wildcards e fallback ao grupo *.
Codificador / Decodificador de HTTP Basic Auth
Codifica `usuário:senha` no cabeçalho `Authorization: Basic` Base64 — ou cole um cabeçalho existente pra ver quem tá dentro.
Construtor de URL Query
Construa URLs combinando uma base com parâmetros key-value editáveis — cada par alternável, percent-encoded corretamente.