跟着示例核对
示例内容用于说明方法,非本站探测记录。复核于 2026-10-04。
{
"origin": "https://app.example",
"method": "POST",
"credentials": "omit",
"requestHeaders": [
"X-Demo"
],
"preflight": {
"status": 204,
"headers": "Access-Control-Allow-Origin: https://app.example\nAccess-Control-Allow-Methods: POST\nAccess-Control-Allow-Headers: X-Demo"
},
"response": {
"status": 200,
"headers": "Access-Control-Allow-Origin: https://app.example\nAccess-Control-Expose-Headers: X-Demo-Result\nX-Demo-Result: synthetic"
},
"readHeaders": [
"X-Demo-Result"
]
}怎样解释结果
合成案例A:请求POST包含X-Demo,需常规预检;OPTIONS的204、来源和头许可与实际响应分别核对。所填两段满足支持子集,x-demo-result按输入可见;这不证明请求已发出、业务授权或真实Cookie。仅凭204不能认定跨域已修复。
不符合预期时
案例B:保持预检不变,把实际response.headers改为空字符串,会得到实际来源许可阻断。案例C:省略整个response,实际结果未知。遇到缺材料或范围外停止推断;不以放开所有来源替代定位。
修改后复查
先在文本助手分别审读两阶段,再用原前端来源与目标浏览器取真实OPTIONS、实际响应和服务器日志;缺实际响应时区分没有发出、没有取得证据和已发出但脚本不可读。Authorization通配、头值/MIME、缓存、重定向与真实凭据策略需另行核对。
