You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ASP.NET Core CORS请求被拦截:为何API未正确应用响应头?带认证配置问题

问题分析与解决办法

嘿,我一眼就瞅出问题所在啦——你已经在ConfigureServices里正确定义了CORS策略,但没在请求管道中启用CORS中间件,这就导致你的API根本没机会把CORS响应头加到返回结果里,浏览器自然就拦截请求了。

核心修复:调整Configure方法的中间件顺序

CORS中间件必须在处理请求的MVC/路由中间件之前运行,这样它才能在响应发送给浏览器之前注入必要的CORS头。修改你的Configure方法如下:

public void Configure(IApplicationBuilder app, IWebHostEnvironment env)
{
    // 开发环境的异常页可以放在最前面
    if (env.IsDevelopment())
    {
        app.UseDeveloperExceptionPage();
    }

    // 关键:在这里启用CORS,指定你定义的策略名"MyPolicy"
    app.UseCors("MyPolicy");

    // 之后再添加路由、授权、端点映射等中间件
    app.UseRouting();
    app.UseAuthorization();

    app.UseEndpoints(endpoints =>
    {
        endpoints.MapControllers();
    });
}

额外需要注意的细节

  • 中间件顺序绝对不能乱:如果把UseCors放在UseEndpoints或者旧版的UseMvc之后,CORS头根本来不及被添加,请求还是会被拦截。
  • 消费端要配合携带凭证:因为你设置了.AllowCredentials(),前端请求必须明确开启凭证携带(比如Fetch API里加credentials: 'include',Axios里设置withCredentials: true),否则浏览器会拒绝接受响应。
  • 源地址要完全匹配:确保WithOrigins里的http://localhost:62000和前端实际的地址完全一致,有没有斜杠、端口号错没错都要检查,哪怕只差一个字符都不行。
  • 避免冲突的配置:如果你的控制器或Action上用了[EnableCors]特性,要确保特性里指定的策略名和你全局配置的MyPolicy一致,或者干脆统一用全局配置就行。

内容的提问来源于stack exchange,提问作者Patrick Szalapski

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.25 06:41:03