CORS Policy Checker
CORS設定チェック
HTTPレスポンスヘッダーを貼り付けて、CORSの許可範囲と注意点を整理できます。
このツールを開く
できること
- Access-Control-Allow-OriginとCredentials許可の組み合わせを確認
- Allow-Methods、Allow-Headers、Expose-Headers、Max-Ageを確認
- Origin別応答で必要なVary: Originの有無を確認
使う場面
- Web API、管理画面、SPAバックエンドのCORSレビュー
- 脆弱性診断や監査指摘への一次確認
- CDN、API Gateway、WAF、アプリ変更後のヘッダー差分確認
入力例
- API応答例:
access-control-allow-origin: https://app.example.com、access-control-allow-credentials: true - preflight例:
access-control-allow-methods: GET, POST、access-control-allow-headers: authorization, content-type - 危険候補: credentials有効なのにOriginが広い、Origin別応答なのに
vary: Originがない、不要なmethod/headerを許可している - 確認メモ: 対象API、呼び出し元Origin、Cookie/Authorization利用有無、CDNキャッシュ有無を残す
無料範囲
単発ヘッダー貼り付け解析、改善候補、確認コマンド、証跡チェック、標準メモまでを無料で確認できます。複数API横断、詳細スコア、顧客向け統合レポートは将来のPro候補として分けます。
よくある質問
- CORS設定チェックでは何を確認できますか?
- Access-Control-Allow-Origin、Allow-Credentials、Allow-Methods、Allow-Headers、Expose-Headers、Max-Age、Vary、改善候補を確認できます。
- 実際の通信テストはできますか?
- このツールは貼り付けたヘッダーのローカル解析です。実際の通信はブラウザDevToolsでOrigin付きリクエスト、preflight OPTIONS、CookieやAuthorization有無を確認してください。
CORSはブラウザの読み取り制御であり、認可やCSRF対策の代替ではありません。許可Origin、Cookie/Authorizationの利用、サーバー側認可、CDNキャッシュを合わせて確認してください。