--- title: Access-Control-Allow-Origin slug: Web/HTTP/Headers/Access-Control-Allow-Origin translation_of: Web/HTTP/Headers/Access-Control-Allow-Origin ---
Access-Control-Allow-Origin 响应头指定了该响应的资源是否被允许与给定的{{glossary("origin")}}共享。| Header type | {{Glossary("Response header")}} |
|---|---|
| {{Glossary("Forbidden header name")}} | no |
Access-Control-Allow-Origin: * Access-Control-Allow-Origin: <origin>
*”作为通配符,从而允许所有域都具有访问资源的权限。如需允许所有资源都可以访问您的资源,您可以如此设置:
Access-Control-Allow-Origin: *
如需允许https://developer.mozilla.org访问您的资源,您可以设置:
Access-Control-Allow-Origin: https://developer.mozilla.org
如果服务器未使用“*”,而是指定了一个域,那么为了向客户端表明服务器的返回会根据Origin请求头而有所不同,必须在{{HTTPHeader("Vary")}}响应头中包含Origin。
Access-Control-Allow-Origin: https://developer.mozilla.org Vary: Origin
| 规范 | 状态 | 注释 |
|---|---|---|
| {{SpecName('Fetch','#http-access-control-allow-origin', 'Access-Control-Allow-Origin')}} | {{Spec2("Fetch")}} | 初始定义 |
{{Compat("http/headers/access-control-allow-origin")}}