You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何解决NestJS公开API的CORS跨域错误

解决NestJS中Chrome最新版本的CORS跨域问题

Chrome最新版本严格执行CORS规范:当请求包含凭证(如Cookie、Authorization头)时,origin: "*"的配置会触发错误——因为规范明确要求这种场景下不能使用通配符作为允许的源。要实现允许所有域名访问(包括带凭证的请求),可以用以下方案:

核心解决方案:动态返回请求源

通过自定义origin验证函数,动态将请求的Origin设置为允许的源,同时开启凭证支持:

async function bootstrap() {
  const app = await NestFactory.create(AppModule);
  // 配置CORS
  app.enableCors({
    origin: (requestOrigin, callback) => {
      // 允许所有域名访问,直接返回true
      callback(null, true);
    },
    credentials: true, // 允许携带凭证
  });
  await app.listen(3000);
}
bootstrap();

为什么这样有效?

这种配置会让服务器在响应时,将请求头中的Origin值原样返回给Access-Control-Allow-Origin,完全符合CORS规范,既能实现允许所有域名访问的需求,又能通过Chrome的安全校验。

可选场景:不需要凭证的情况

如果你的API不需要处理带凭证的请求,可以保持origin: "*",但要确保关闭凭证支持,避免冲突:

app.enableCors({
  origin: "*",
  credentials: false, // 不允许携带凭证
});

注意事项

  • 如果需要更精细的域名控制,可以在origin函数中添加逻辑(比如检查请求源是否在白名单内),但你需求是允许所有,所以直接返回true即可。
  • 确保前端请求时,withCredentials设置为true(如果需要携带凭证),否则可能依然会有跨域问题。

内容的提问来源于stack exchange,提问作者Eren Bas

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.08 14:24:57