HTTP 头怎么配:跨域与安全头实战

跨域被拦、安全扫描报缺头,是 Web 开发最常遇到的两类问题。本文梳理 CORS 预检流程与常用安全头的推荐配置,配合速查表逐条核对。

最近更新:2026年8月13日

需要马上处理?使用 HTTP 头速查 ,浏览器本地完成,不上传服务器。

打开 HTTP 头速查

CORS 报错怎么修

浏览器报跨域错误时,先确认响应里有 Access-Control-Allow-Origin;带 Cookie 的请求还需 Access-Control-Allow-Credentials: true,且来源不能是 *。

带自定义头(如 Authorization)或非简单方法(PUT/DELETE)会触发 OPTIONS 预检,需配置 Allow-Methods 与 Allow-Headers,可用 Max-Age 缓存预检结果。

安全头推荐清单

优先配置四个:Content-Security-Policy(防 XSS)、Strict-Transport-Security(强制 HTTPS)、X-Content-Type-Options: nosniff、X-Frame-Options: DENY。

CSP 建议从 report-only 模式开始观察,逐步收紧;HSTS 确认全站 HTTPS 可用后再开启,并加上 includeSubDomains。

操作步骤

  1. 打开浏览器开发者工具的 Network 面板
  2. 查看失败请求的响应头,与速查表对照
  3. 按场景补齐 CORS 头或安全头配置
  4. 刷新验证,必要时检查预检请求是否通过

常见问题

Access-Control-Allow-Origin: * 为什么不生效?

请求携带 Cookie 或 Authorization 时(credentials 模式),* 不合法,必须写具体来源并加 Allow-Credentials: true。

查询 Header 说明会上传数据吗?

不会。速查表数据内置在页面中,搜索过滤均在浏览器本地完成。