#320 · Herramienta para desarrolladores

Generador de configuración CORS

Generador de configuración CORS procesa el contenido directamente en el navegador y muestra una salida lista para copiar. Construye un bloque de cabeceras CORS a partir de orígenes, métodos, cabeceras permitidas, credenciales y duración de preflight. La página no envía el texto a un servidor y conserva visibles los datos relevantes del análisis para que puedas revisar el resultado antes de integrarlo en código o configuración.

Datos de entrada

Entrada técnica
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega o carga el contenido que quieres procesar.
  2. Ajusta las opciones disponibles para este formato.
  3. Pulsa el botón principal o usa Ctrl/Cmd + Enter.
  4. Revisa el resumen, las métricas y la interpretación.
  5. Copia o descarga la salida si encaja con tu caso.

Qué hace esta herramienta para desarrolladores

Construye un bloque de cabeceras CORS a partir de orígenes, métodos, cabeceras permitidas, credenciales y duración de preflight.

La lista de orígenes se normaliza por línea. Si hay un único origen se emite directamente; si hay varios, la salida incluye una nota de lógica dinámica porque Access-Control-Allow-Origin no acepta una lista separada por comas.

La salida se genera localmente y no sustituye pruebas en el entorno real de destino.

Ejemplo

Entrada

https://app.example.com
https://admin.example.com

Salida esperada

Access-Control-Allow-Methods: GET, POST, OPTIONS
Access-Control-Allow-Headers: Content-Type, Authorization
Access-Control-Allow-Credentials: true
Vary: Origin

Casos de uso

  • Depuración de integraciones API durante desarrollo.
  • Preparación de ejemplos reproducibles para documentación técnica.
  • Revisión de solicitudes, respuestas y cabeceras antes de incorporarlas a una aplicación.

Consejos para obtener resultados fiables

  • Prueba siempre la salida con datos no sensibles antes de producción.
  • Revisa tokens, cookies y credenciales antes de compartir capturas o ejemplos.
  • Mantén los valores de seguridad tan restrictivos como permita tu aplicación.
  • Valida por separado formatos embebidos como JSON cuando sea necesario.

Detalles del procesamiento

La lista de orígenes se normaliza por línea. Si hay un único origen se emite directamente; si hay varios, la salida incluye una nota de lógica dinámica porque Access-Control-Allow-Origin no acepta una lista separada por comas.

CORS debe aplicarse en el servidor que responde. Cuando permites credenciales no puedes usar * como Access-Control-Allow-Origin. Una lista de varios orígenes requiere validar Origin y reflejar únicamente uno autorizado.

Preguntas frecuentes

¿Cómo configurar CORS para varios dominios permitidos?

Lista un origen por línea. Con varios orígenes, el servidor debe comparar Origin con una allowlist y reflejar solo el origen autorizado.

¿Puedo usar Access-Control-Allow-Origin: * junto con credenciales?

No. Los navegadores no permiten combinar el comodín de origen con credenciales; la herramienta bloquea esa combinación.

¿Qué métodos debo incluir en Access-Control-Allow-Methods?

Incluye solo los métodos que tu recurso admite, por ejemplo GET, POST y OPTIONS para el preflight cuando corresponda.

¿Para qué sirve Access-Control-Max-Age en una configuración CORS?

Indica cuánto tiempo puede cachear el navegador el resultado de una respuesta preflight, sujeto a límites del navegador.

¿Por qué aparece Vary: Origin cuando hay varios orígenes?

Ayuda a que caches intermedias distingan respuestas cuyo Access-Control-Allow-Origin puede variar según el Origin de la petición.

Resumen del procesamiento

MóduloSalida
EntradaTexto procesado en el navegador
MotorJavaScript sin dependencias externas
SalidaCabeceras CORS
DescargaArchivo .txt