You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

IIS CORS策略异常:来源不明的通配符'*'问题排查

本地Vue站点调用Coldfusion API的CORS问题排查思路
  • 检查Coldfusion全局CORS配置:Coldfusion后台(Coldfusion Administrator)的「Security > Cross-Origin Resource Sharing」可能自带全局CORS设置,如果这里把允许来源设为*,会直接覆盖web.config的配置。登录后台确认该选项的状态和允许的Origin列表。
  • 核对web.config配置的有效性:确保web.config的CORS配置放在<system.webServer>下的<httpProtocol>节点中,格式如下:
<httpProtocol>
  <customHeaders>
    <add name="Access-Control-Allow-Origin" value="http://localhost:3000" />
    <add name="Access-Control-Allow-Methods" value="GET,POST,OPTIONS" />
    <add name="Access-Control-Allow-Headers" value="Content-Type" />
  </customHeaders>
</httpProtocol>

另外注意服务器是否存在多份web.config(比如站点根目录和API子目录各一份),子目录的配置会覆盖根目录,需检查API所在目录的web.config是否有冲突设置。

  • 排查请求预检响应头:用浏览器开发者工具的Network面板查看OPTIONS请求的响应头,确认Access-Control-Allow-Origin的实际值。如果是*,大概率是Coldfusion代码里手动设置了响应头(比如<cfheader name="Access-Control-Allow-Origin" value="*">),这种硬编码的头会覆盖web.config配置。
  • 检查IIS的CORS模块优先级:如果服务器安装了IIS官方的CORS模块,它的配置优先级高于web.config的customHeaders。需要在IIS管理器的站点CORS设置中,将允许的Origin明确设为http://localhost:3000,而非*。
  • 验证请求的实际来源:确认Vue项目的请求确实来自http://localhost:3000,排查是否因vue.config.js的代理配置导致请求来源变更,或者浏览器的CORS相关插件篡改了请求头,可暂时禁用插件再测试。

内容的提问来源于stack exchange,提问作者user3215955

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.25 14:24:53