JavaScript无法检测浏览器是否支持CORS,因所有现代浏览器均原生支持;实际取决于请求是否跨域及是否满足简单请求条件,可通过Network面板观察OPTIONS预检或响应头验证。

JavaScript 本身无法直接“检测”浏览器是否支持 CORS,因为所有现代主流浏览器(Chrome、Firefox、Safari、Edge,以及 IE10+)都原生支持 CORS,且该能力不可被 JS 主动探测或开关。所谓“是否支持”,实际取决于当前请求是否触发了 CORS 机制,而触发与否由请求特征决定,不是靠运行一段 JS 来判断的。
看请求是否满足简单请求条件
浏览器自动启用 CORS 的前提是:这是一个跨域请求,且不满足“简单请求”定义。只要满足以下全部条件,就属于简单请求,不会触发预检(OPTIONS),但仍受 CORS 控制(响应头必须合法才能读取数据):
- 请求方法是 GET、HEAD 或 POST
- 只包含允许的头部:Accept、Accept-Language、Content-Language、Content-Type(且值仅限 text/plain、multipart/form-data 或 application/x-www-form-urlencoded)
- 没有设置自定义 header(如 X-Auth-Token)
- 没有使用 ReadableStream、FormData(含文件)、Blob 等复杂 body 类型(除非 Content-Type 匹配上述三类)
观察控制台和网络面板行为
最直接的验证方式是发起一个真实跨域请求,然后检查开发者工具:
- 打开 Network 面板,发起 fetch 或 XMLHttpRequest 请求
- 如果看到先发出一个 OPTIONS 请求,说明浏览器认定这是非简单请求,已启用 CORS 预检机制
- 如果只有目标请求(如 GET/POST),但响应头中缺失
Access-Control-Allow-Origin,控制台报错 “No 'Access-Control-Allow-Origin' header”,说明 CORS 已生效但服务端未授权 - 若请求根本没发出去(Network 中无记录)、或报错为 “Blocked by client” 或 “net::ERR_FAILED”,通常不是 CORS 问题,而是混合内容(HTTP/HTTPS)、证书错误或扩展拦截
用试探性请求间接确认
你可以构造一个明确会触发预检的请求,来反向验证 CORS 基础能力是否可用:
立即学习“Java免费学习笔记(深入)”;
- 发送一个带自定义 header 的跨域 fetch,例如:
headers: { 'X-Test': '1', 'Content-Type': 'application/json' } - 如果浏览器发出了 OPTIONS 请求,并收到 200 响应(且含合法 CORS 头),说明 CORS 流程正常启动
- 如果连 OPTIONS 都没发,或报错 “Failed to fetch” 且 Network 中无任何请求,可能是浏览器策略禁用(如某些企业环境)、协议不匹配,或脚本执行被中断
不需要也不建议做 UA 特征检测
不要试图通过 navigator.userAgent 判断“是否支持 CORS”。CORS 是标准功能,不是浏览器特性开关。从 IE10 起所有桌面浏览器、从 iOS6 / Android4.4 起所有移动浏览器均已完整支持。检测 UA 不仅无效,还会引入维护负担和误判风险。


















