You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Spring CORS配置未生效,未授权GET请求仍可访问问题排查

CORS配置未生效排查思路

我实现了WebMvcConfigurer的WebConfig配置类,仅允许POST方法跨域,但未配置GET的情况下,GET接口仍可被调用。已确认该Bean初始化,但Spring未应用此配置,怀疑依赖冲突,附上相关代码及pom.xml,求解决思路。

配置类代码

package com.jswone.scm.configuration;

import org.springframework.context.annotation.Configuration;
import org.springframework.core.Ordered;
import org.springframework.core.annotation.Order;
import org.springframework.web.servlet.config.annotation.CorsRegistry;
import org.springframework.web.servlet.config.annotation.EnableWebMvc;
import org.springframework.web.servlet.config.annotation.WebMvcConfigurer;

@Configuration
@EnableWebMvc
public class WebConfig implements WebMvcConfigurer {

    @Override
    public void addCorsMappings(CorsRegistry registry) {
        registry.addMapping("/**")
                .allowedOriginPatterns("*")  // Use allowedOriginPatterns instead of allowedOrigins
                .allowedMethods()
                .allowedHeaders("POST")
                .allowCredentials(true)
                .maxAge(3600);
    }
}

控制器接口代码

@GetMapping(value = "/list")
public ResponseEntity<Object> getOrderList() throws InterruptedException {
  return new ResponseEntity<>(HttpStatus.OK);
}

pom.xml内容

<?xml version="1.0" encoding="UTF-8"?>
<project xmlns="http://maven.apache.org/POM/4.0.0"
         xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
         xsi:schemaLocation="http://maven.apache.org/POM/4.0.0 http://maven.apache.org/xsd/maven-4.0.0.xsd">
    <modelVersion>4.0.0</modelVersion>
    <parent>
        <groupId>com.jswone.scm</groupId>
        <artifactId>scm-parent</artifactId>
        <version>1.0-SNAPSHOT</version>
        <relativePath>../pom-parent.xml</relativePath>
    </parent>


    <artifactId>scm-web</artifactId>
    <version>1.0-SNAPSHOT</version>

    <properties>
        <start-class>com.jswone.scm.SCM</start-class>
    </properties>

    <packaging>jar</packaging>
    <dependencies>
        <dependency>
            <groupId>com.jswone</groupId>
            <artifactId>base</artifactId>
        </dependency>
        <dependency>
            <groupId>com.jswone.scm</groupId>
            <artifactId>scm-internal-services</artifactId>
            <version>1.0-SNAPSHOT</version>
        </dependency>
        <dependency>
            <groupId>org.springdoc</groupId>
            <artifactId>springdoc-openapi-starter-webmvc-ui</artifactId>
            <version>${openAPI.version}</version>
        </dependency>


        <dependency>
            <groupId>org.slf4j</groupId>
            <artifactId>slf4j-api</artifactId>
            <version>2.0.7</version>
        </dependency>

        <dependency>
            <groupId>org.springframework.boot</groupId>
            <artifactId>spring-boot-starter-aop</artifactId>
            <version>3.0.0</version>
        </dependency>

        <dependency>
            <groupId>org.springframework.boot</groupId>
            <artifactId>spring-boot-starter-test</artifactId>
            <scope>test</scope>
        </dependency>
        <dependency>
            <groupId>org.springframework.boot</groupId>
            <artifactId>spring-boot-devtools</artifactId>
            <scope>runtime</scope>
        </dependency>


        <dependency>
            <groupId>org.hibernate</groupId>
            <artifactId>hibernate-validator</artifactId>
            <version>8.0.1.Final</version>
        </dependency>
        <dependency>
            <groupId>com.google.guava</groupId>
            <artifactId>guava</artifactId>
            <version>18.0</version>
        </dependency>
    </dependencies>

    <build>
        <plugins>
            <plugin>
                <groupId>org.springframework.boot</groupId>
                <artifactId>spring-boot-maven-plugin</artifactId>
                <configuration>
                    <!--                    <fork>false</fork>-->
                    <mainClass>com.jswone.scm.SCM</mainClass>
                    <layout>JAR</layout>
                </configuration>
                <executions>
                    <execution>
                        <goals>
                            <goal>repackage</goal>
                        </goals>
                    </execution>
                </executions>
            </plugin>
            <plugin>
                <groupId>org.jacoco</groupId>
                <artifactId>jacoco-maven-plugin</artifactId>
            </plugin>
        </plugins>
    </build>

</project>

排查与解决思路

  1. 修正配置类的参数错误
    你的配置存在两处明显错误:

    • .allowedMethods()空调用会导致Spring默认允许所有HTTP方法,应改为.allowedMethods("POST")明确指定允许的方法;
    • .allowedHeaders("POST")是错误用法,allowedHeaders用于配置允许的请求头,而非请求方法,应移除该配置或设置正确的请求头列表。
      修正后的配置示例:
    @Override
    public void addCorsMappings(CorsRegistry registry) {
        registry.addMapping("/**")
                .allowedOriginPatterns("*")
                .allowedMethods("POST")
                .allowCredentials(true)
                .maxAge(3600);
    }
    
  2. 移除@EnableWebMvc避免冲突
    在Spring Boot中使用@EnableWebMvc会禁用自动配置的WebMvc设置,可能导致自定义配置与自动配置冲突。若无需完全接管WebMvc配置,建议移除该注解,Spring Boot会自动合并你的WebMvcConfigurer配置。

  3. 排查依赖版本冲突

    • 执行mvn dependency:tree生成依赖树,检查是否存在多版本的Spring Web相关依赖(如spring-webmvc),确保所有Spring Boot starter依赖版本统一;
    • 确认父pomscm-parent中的Spring Boot版本与子模块一致,避免版本不兼容;
    • 验证springdoc-openapi-starter-webmvc-ui版本是否适配Spring Boot 3.x(需使用v2.x及以上版本)。
  4. 验证配置是否被执行

    • 在addCorsMappings方法中添加日志输出,启动应用时查看控制台是否有对应输出,确认配置类被执行;
    • 通过Spring Boot Actuator的/beans端点查看WebConfig Bean是否存在,同时检查是否有其他WebMvcConfigurer Bean覆盖了你的配置。
  5. 正确测试跨域请求
    直接在浏览器地址栏访问GET接口不属于跨域请求,必须从不同域名的前端页面(如本地静态HTML页面)发起请求,才能触发CORS校验。


内容的提问来源于stack exchange,提问作者Mulafar P

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.04 18:34:51