根本不是没装django-cors-headers,而是corsmiddleware位置错误(须在sessionmiddleware之后、commonmiddleware之前)或关键参数未配对:cors_allow_all_origins=true(新版推荐)、cors_allow_credentials=true(前端带cookie时必需),且allowed_hosts=['*']与debug=false不可共存。

装了 django-cors-headers 还报“No 'Access-Control-Allow-Origin' header”?
根本不是没装,而是中间件位置错了,或者关键参数没配对。浏览器看到 OPTIONS 预检返回 200 但没带 Access-Control-Allow-Origin,说明 CorsMiddleware 根本没生效。
-
CorsMiddleware必须放在SessionMiddleware之后、CommonMiddleware之前——放错位置(比如插在SecurityMiddleware后面但又在SessionMiddleware前),它会被跳过 -
CORS_ALLOW_ALL_ORIGINS = True是当前版本(4.0+)的推荐写法;CORS_ORIGIN_ALLOW_ALL = True已弃用,设了也无效 - 前端带 cookie(如
withCredentials: true或credentials: 'include')时,必须同时设CORS_ALLOW_CREDENTIALS = True,否则浏览器直接拒绝响应 -
ALLOWED_HOSTS和 CORS 没关系,但若设成['*']而DEBUG = False,Django 会直接拒掉所有请求,连预检都进不来
CORS_ALLOWED_ORIGINS 白名单怎么写才不踩坑?
开发时用 CORS_ALLOW_ALL_ORIGINS = True 最省事;上线必须关掉,换白名单。格式细节决定成败:
快速生成专业的 Python 脚本和应用代码。一键创建完整项目结构,支持CLI、API、爬虫、Bot、Django等多种项目类型,包含完整的项目结构、配置文件、依赖管理、测试、README和文档。
- 协议、域名、端口都要写全:
'http://localhost:3000'、'https://admin.example.com'—— 少个http://或端口就匹配失败 - 不能写
'localhost:3000'(缺协议)或'http://localhost'(缺端口,Vue 默认是 3000) - 支持正则:
CORS_ALLOWED_ORIGIN_REGEXES = [r'^https?://(localhost|127\.0\.0\.1):[0-9]+$']更灵活,但正则写错会静默失效 - API 路径前缀(如
/api/v1/)不用体现在白名单里,只管来源域名
OPTIONS 预检失败或 405 Method Not Allowed 怎么查?
前端发 POST/PUT 带自定义 header 时,浏览器先发 OPTIONS。失败通常不是 CORS 配置问题,而是路由或视图没处理 OPTIONS 方法。
- 确认 URL 路由真实存在,且视图函数或类能响应
OPTIONS请求(比如用了@csrf_exempt,但没显式支持OPTIONS) - Django 默认不自动响应 OPTIONS,除非你用了
APIView(DRF)或手动写了def options(...) - 检查
CORS_ALLOW_METHODS是否包含你实际用的动词(默认是['DELETE', 'GET', 'OPTIONS', 'PATCH', 'POST', 'PUT']) - 如果用了
CsrfViewMiddleware,OPTIONS请求可能被拦截——确保CorsMiddleware在它前面,且没被其他中间件覆盖
为什么带 credentials 就必须禁用通配符?
浏览器明确禁止:当请求带凭证(cookie、Authorization header 等)时,Access-Control-Allow-Origin: * 不被接受。服务端必须回传和请求中完全一致的 Origin 值。
-
CORS_ALLOW_ALL_ORIGINS = True+CORS_ALLOW_CREDENTIALS = True是矛盾组合,Django 会直接报错或静默忽略 - 生产环境必须用
CORS_ALLOWED_ORIGINS显式列出每个可信源,哪怕只有两个也要写全 - 如果前端 origin 是
https://app.example.com,后端响应头必须是Access-Control-Allow-Origin: https://app.example.com,不能是*或https://example.com
Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!










