部署到Vercel的Laravel REST API出现CORS多Origin头错误求助
解决Laravel REST API部署到Vercel时的CORS重复头问题
问题根源
你遇到的Access-Control-Allow-Origin头包含多个*的错误,是因为同时通过自定义PHP header代码和Laravel自带的CORS配置重复设置了跨域响应头,两者叠加导致返回了重复的头信息。
分步解决方案
1. 移除手动添加的PHP跨域代码
删掉你直接写的header配置代码,这些代码会和Laravel的CORS中间件冲突:
// 完全删除以下代码块 header('Access-Control-Allow-Origin: *'); header("Access-Control-Allow-Headers: X-API-KEY, Origin, X-Requested-With, Content-Type, Accept, Access-Control-Request-Method, Authorization"); header("Access-Control-Allow-Methods: GET, POST, OPTIONS, PUT, DELETE"); header("Allow: GET, POST, OPTIONS, PUT, DELETE"); $method = $_SERVER['REQUEST_METHOD']; if($method == "OPTIONS") { die(); }
2. 修正config/cors.php配置
调整配置项,避免重复设置通配符,同时补全必要的参数:
return [ 'paths' => ['api/*', 'sanctum/csrf-cookie'], 'allowed_methods' => ['*'], 'allowed_origins' => ['*'], // 直接设置为*,不要留空数组 'allowed_origins_patterns' => [], // 留空,避免和allowed_origins冲突 'allowed_headers' => ['X-API-KEY', 'Origin', 'X-Requested-With', 'Content-Type', 'Accept', 'Access-Control-Request-Method', 'Authorization'], 'exposed_headers' => [], 'max_age' => 0, 'supports_credentials' => false, ];
注意:
allowed_origins和allowed_origins_patterns不要同时设置通配符,选其一即可。
3. 确认CORS中间件已启用
检查app/Http/Kernel.php的api中间件组,确保包含Laravel自带的CORS处理中间件:
protected $middlewareGroups = [ 'api' => [ \Illuminate\Http\Middleware\HandleCors::class, // 其他中间件... ], ];
4. 清理Vercel配置中的重复跨域设置
如果你的vercel.json里手动添加过Access-Control-Allow-Origin相关配置,直接删除这些内容,让Laravel的CORS中间件统一处理跨域头。示例最简vercel.json:
{ "functions": { "api/*.php": { "runtime": "vercel-php@0.7.2" } }, "routes": [ { "src": "/api/(.*)", "dest": "/api/index.php" } ] }
5. 清除缓存并重新部署
本地执行配置清理命令,再推送代码到Vercel:
php artisan config:clear
验证
部署完成后,通过浏览器开发者工具的「Network」标签查看API请求的响应头,确认Access-Control-Allow-Origin仅返回一个*值即可。
内容的提问来源于stack exchange,提问作者Daniel Las Heras
相关产品推荐
相关产品推荐

