0

0

C# CORS配置方法 C# ASP.NET Core如何配置跨域

月夜之吻

月夜之吻

发布时间:2026-01-23 10:11:21

|

807人浏览过

|

来源于php中文网

原创

ASP.NET Core 6+ 默认不启用 CORS,必须显式注册并按正确顺序调用 UseCors()(在 UseRouting 后、UseAuthorization 前),且策略需被实际应用;否则预检请求失败导致跨域被拒。

c# cors配置方法 c# asp.net core如何配置跨域

ASP.NET Core 6+ 默认不启用 CORS,必须显式注册和启用

很多开发者以为只要加个 AddCors 就能跨域,结果前端仍报 Blocked by CORS policy。根本原因是:CORS 中间件必须在 UseRouting 之后、UseEndpoints(或 UseAuthorization)之前调用,且策略必须被实际应用到端点上。

常见错误写法:
— 在 Program.cs 里只调用了 services.AddCors(),但没调用 app.UseCors()
— 把 app.UseCors() 放在 app.UseAuthentication() 之后;
— 使用了命名策略(如 "MyPolicy"),但在控制器上漏写了 [EnableCors("MyPolicy")] 或没在 MapControllers() 前统一启用。

正确顺序(Minimal Hosting Model,.NET 6+):

var builder = WebApplication.CreateBuilder(args);
builder.Services.AddCors(options =>
{
    options.AddPolicy("AllowFrontend", policy =>
        policy.WithOrigins("https://localhost:5173")
              .AllowAnyMethod()
              .AllowAnyHeader()
              .WithExposedHeaders("X-Total-Count")); // 如需暴露分页头
});
builder.Services.AddControllers();

var app = builder.Build();
app.UseRouting();
app.UseCors("AllowFrontend"); // ⚠️ 必须在这,且在 UseAuthentication/UseAuthorization 之前
app.UseAuthorization();
app.MapControllers();

UseCors() 位置错位会导致 OPTIONS 预检失败

CORS 预检请求(OPTIONS)由中间件拦截并响应。如果 UseCors() 挂载位置靠后,比如在 UseAuthorization() 之后,那么未认证的 OPTIONS 请求会被拒绝,返回 401,浏览器就直接报错,不会继续发真实请求。

典型现象:
— 浏览器 Network 面板看到 OPTIONS 请求状态是 401 或 403;
— 控制台报 Response to preflight request doesn't pass access control check
后端日志里看不到 OPTIONS 请求被处理的痕迹。

解决方案要点:

  • app.UseCors() 必须紧接在 app.UseRouting() 之后
  • 不要在它前面放任何需要认证/授权的中间件(UseAuthenticationUseAuthorizationUseHttpsRedirection 可以保留,但它们不拦截 OPTIONS)
  • 若使用 RequireAuthorization() 装饰控制器或端点,确保 CORS 策略已启用——因为预检请求本身不带 token,不能被要求授权

开发环境用 WithOrigins("*") 是错的,会禁用 Cookie 和 Credentials

WithOrigins("*") 看似方便,但它与 AllowCredentials() 互斥。一旦你后续需要带 cookie 登录、或用 withCredentials: true 发请求,就必须指定明确的 origin,否则浏览器直接拒绝响应。

常见踩坑场景:

通义千问
通义千问

阿里巴巴推出的全能AI助手

下载
  • 前端 Vue/React 项目跑在 https://localhost:5173,后端却配了 WithOrigins("*"),然后登录接口返回 200,但前端收不到 Set-Cookie
  • 调试时临时加了 AllowCredentials(),但没同步改 WithOrigins,结果整个策略失效
  • 测试环境和生产环境共用同一套策略,但生产域名有多个(如 www.a.com / a.com / app.a.com),只写一个会被拦截

安全建议:

开发阶段明确列出前端地址:.WithOrigins("https://localhost:5173", "http://localhost:3000")
生产环境用配置驱动,例如读取 appsettings.json 中的 Cors:AllowedOrigins 数组,再循环添加。

Controller 级 [EnableCors] 和全局 UseCors 冲突时以更细粒度为准

如果你既在 Program.cs 调用了 app.UseCors("MyPolicy"),又在某个控制器上写了 [EnableCors("OtherPolicy")],那么该控制器会使用 OtherPolicy,其他控制器走 MyPolicy。但如果控制器没加 [EnableCors],而你又没调用 app.UseCors(),那它压根不受 CORS 管控——此时浏览器仍会拦截,因为没响应头。

容易忽略的细节:

  • [EnableCors] 是作用在类或方法上的特性,不是自动继承的;基类加了,子类不会自动生效
  • 如果用了 app.UseCors() 但没传策略名(即 app.UseCors() 无参),它只会启用默认策略("_default"),而你定义的命名策略不会被触发
  • Razor Pages 或 MapRazorPages() 的页面也需同样策略覆盖,不能只顾 API 控制器

最简健壮做法:开发期统一用 app.UseCors("AllowFrontend") 全局启用,控制器不额外加 [EnableCors];只有特殊接口(如公开的 webhook)才单独配宽松策略并显式标记。

相关专题

更多
什么是中间件
什么是中间件

中间件是一种软件组件,充当不兼容组件之间的桥梁,提供额外服务,例如集成异构系统、提供常用服务、提高应用程序性能,以及简化应用程序开发。想了解更多中间件的相关内容,可以阅读本专题下面的文章。

178

2024.05.11

Golang 中间件开发与微服务架构
Golang 中间件开发与微服务架构

本专题系统讲解 Golang 在微服务架构中的中间件开发,包括日志处理、限流与熔断、认证与授权、服务监控、API 网关设计等常见中间件功能的实现。通过实战项目,帮助开发者理解如何使用 Go 编写高效、可扩展的中间件组件,并在微服务环境中进行灵活部署与管理。

214

2025.12.18

json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

417

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

533

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

311

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

76

2025.09.10

json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

417

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

533

2023.08.23

c++空格相关教程合集
c++空格相关教程合集

本专题整合了c++空格相关教程,阅读专题下面的文章了解更多详细内容。

0

2026.01.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Vue 教程
Vue 教程

共42课时 | 7万人学习

Vue3.x 工具篇--十天技能课堂
Vue3.x 工具篇--十天技能课堂

共26课时 | 1.4万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号