You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置ZAP避免CORS错误,使应用程序作为请求源?

解决ZAP代理导致的CORS错误配置方案

ZAP默认的CORS自动处理逻辑会修改请求的Origin头或在响应中添加额外CORS头,这是导致服务端返回CORS错误的核心原因。以下是具体配置步骤:

  • 关闭ZAP自动CORS处理
    打开ZAP的「工具」→「选项」→「CORS」设置页,取消勾选所有自动处理选项(如Enable CORS Headers、Add CORS Headers to Responses),保存设置。

  • 禁止ZAP修改Origin请求头

    1. 进入「工具」→「选项」→「代理」→「本地代理」,确认代理监听端口正确(默认8080);
    2. 转到「工具」→「选项」→「替换」,删除所有自动改写Origin头的规则;
    3. 在「被动扫描规则」中,暂时禁用所有与CORS相关的扫描规则,避免扫描过程中ZAP自动修改响应头。
  • 调整浏览器启动配置
    从ZAP启动浏览器时,进入「工具」→「选项」→「浏览器」,取消勾选可能注入脚本或修改请求的选项(如Inject ZAP scripts into browser),确保浏览器发送的请求头完全由应用控制。

  • 自定义请求改写规则(按需配置)
    如果部分请求仍存在问题,可添加精准的改写规则:

    1. 进入「工具」→「改写」,点击「添加」;
    2. 规则类型选择「请求」,匹配条件设置为Origin头,将其值替换为应用的实际域名(例如https://your-app-domain.com);
    3. 设置规则的匹配范围为目标应用的域名,避免影响其他请求。

配置完成后,重新从ZAP启动浏览器访问应用,通过ZAP的请求历史查看Origin头是否为应用原生域名,同时检查响应头是否为服务端原生返回,无ZAP添加的额外CORS字段。

内容的提问来源于stack exchange,提问作者Juan M

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.19 14:35:57