Datenschutz, kurz und ehrlich. Wir messen nur anonym, welche Seiten ankommen. Cookieless, ohne Werbe-Cookies, ohne Tracker, ohne Weiterverkauf. Du entscheidest, ob die Statistik mitläuft. Details in der Datenschutzerklärung.

    Glossar / Begriff

    CORS (Cross-Origin Resource Sharing), im Tech-Kontext.

    CORS regelt, ob Javascript einer Website Antworten einer fremden Domain lesen darf. Der Server erlaubt das gezielt per Header, sonst blockt der Browser.

    CORS ist ein Browser-Mechanismus, der festlegt, ob Skripte einer Herkunft Antworten von einer anderen Domain auslesen dürfen. Grundregel im Browser ist die Same-Origin-Policy, die genau das verbietet. CORS ist die kontrollierte Ausnahme: Der antwortende Server nennt im Header Access-Control-Allow-Origin die erlaubten Herkünfte. Bei Methoden oder Headern jenseits des Einfachen schickt der Browser vorab eine OPTIONS-Anfrage, den Preflight. Wichtig für die Einordnung, dokumentiert in der WHATWG-Fetch-Spezifikation und bei MDN: CORS schützt den Nutzer im Browser, es ist keine Zugriffskontrolle für Ihre Schnittstelle. Ein Stern als erlaubte Herkunft zusammen mit Anmeldedaten ist unzulässig.

    Beispiele aus dem Mittelstand

    • Ein Portal ruft eine Schnittstelle auf einer Subdomain auf und trägt die Hauptdomain gezielt als erlaubte Herkunft ein.
    • Eine eingebettete Buchungsstrecke erlaubt nur die Domains der Partnerbetriebe, alle anderen Seiten werden vom Browser geblockt.
    Access-Control-Allow-Origin: https://kunde.beispiel.de
    Access-Control-Allow-Methods: GET, POST
    Access-Control-Allow-Headers: Authorization, Content-Type
    Access-Control-Allow-Credentials: true
    Access-Control-Max-Age: 600
    Eine eng gefasste Freigabe. Bei Allow-Credentials muss die Herkunft namentlich stehen, ein Stern ist dann nicht erlaubt.

    Folge-Fragen

    Warum sehe ich im Browser einen CORS-Fehler?

    Der antwortende Server hat Ihre Herkunft nicht freigegeben oder beantwortet den Preflight nicht. Die Ursache liegt fast immer serverseitig, nicht im Frontend.

    Ist ein Stern als erlaubte Herkunft gefährlich?

    Bei rein öffentlichen Daten vertretbar. Sobald Anmeldedaten oder Cookies mitgehen, ist er unzulässig und ein Hinweis auf eine unsaubere Konfiguration.

    Schützt CORS meine Schnittstelle?

    Nein. Aufrufe außerhalb des Browsers ignorieren CORS vollständig. Schutz kommt aus Authentifizierung, Rechteprüfung und Rate-Limits.

    Was ist ein Preflight?

    Eine vorgeschaltete OPTIONS-Anfrage, mit der der Browser vorab klärt, ob Methode und Header erlaubt sind. Access-Control-Max-Age spart Wiederholungen.

    CORS (Cross-Origin Resource Sharing) in der Praxis.

    Wo dieser Begriff in deinem Geschäft konkret wird, beginnt die Arbeit. Wir nennen klar, ob die Idee in unser Studio passt.

    API-Integration