HTTP 头怎么配:跨域与安全头实战
跨域被拦、安全扫描报缺头,是 Web 开发最常遇到的两类问题。本文梳理 CORS 预检流程与常用安全头的推荐配置,配合速查表逐条核对。
最近更新:2026年8月13日
需要马上处理?使用 HTTP 头速查 ,浏览器本地完成,不上传服务器。
打开 HTTP 头速查CORS 报错怎么修
浏览器报跨域错误时,先确认响应里有 Access-Control-Allow-Origin;带 Cookie 的请求还需 Access-Control-Allow-Credentials: true,且来源不能是 *。
带自定义头(如 Authorization)或非简单方法(PUT/DELETE)会触发 OPTIONS 预检,需配置 Allow-Methods 与 Allow-Headers,可用 Max-Age 缓存预检结果。
安全头推荐清单
优先配置四个:Content-Security-Policy(防 XSS)、Strict-Transport-Security(强制 HTTPS)、X-Content-Type-Options: nosniff、X-Frame-Options: DENY。
CSP 建议从 report-only 模式开始观察,逐步收紧;HSTS 确认全站 HTTPS 可用后再开启,并加上 includeSubDomains。
操作步骤
- 打开浏览器开发者工具的 Network 面板
- 查看失败请求的响应头,与速查表对照
- 按场景补齐 CORS 头或安全头配置
- 刷新验证,必要时检查预检请求是否通过
常见问题
Access-Control-Allow-Origin: * 为什么不生效?
请求携带 Cookie 或 Authorization 时(credentials 模式),* 不合法,必须写具体来源并加 Allow-Credentials: true。
查询 Header 说明会上传数据吗?
不会。速查表数据内置在页面中,搜索过滤均在浏览器本地完成。