خطوات الاستخدام
1. إدخال قيمة عنوان `Allow-Origin`: يقوم المستخدم بإدخال قيمة رأس `Access-Control-Allow-Origin`، التي يمكن أن تكون إما `*` (علامة نجمية) أو اسم نطاق محدد مثل `https://example.com`. تُستخدم العلامة النجمية للإشارة إلى أن جميع النطاقات مسموح لها بالوصول إلى المورد، مما قد يشكل خطرًا أمنيًا إذا كان المورد يحتوي على بيانات حساسة. أما النطاق المحدد فهو أكثر أمانًا لأنه يسمح فقط للمواقع الموثوقة بإجراء الطلبات عبر النطاق. يجب على المستخدم فهم أن استخدام `*` مع مصادقة (مثل ملفات تعريف الارتباط) غير مسموح به وفقًا لمواصفات CORS؛ حيث يتطلب رأس `Access-Control-Allow-Credentials` أن تكون قيمة `Allow-Origin` محددة بدقة.
2. إدخال قيمة `Allow-Methods`: يدخل المستخدم قائمة بطرق HTTP المسموح بها، مثل GET, POST, PUT, DELETE, OPTIONS, PATCH. هذه القيمة مهمة لأنها تحدد الإجراءات التي يمكن للعميل عبر النطاق تنفيذها. إذا تم تضمين طرق خطيرة مثل PUT أو DELETE، يجب التأكد من أن الخادم يحتوي على حماية إضافية (مثل التحقق من الصلاحية) لأنها قد تسمح بتعديل البيانات. من الممارسات الجيدة تحديد الطرق الضرورية فقط، وليس جميع الطرق. على سبيل المثال، إذا كانت الواجهة البرمجية (API) للقراءة فقط، يجب أن يكون GET فقط.
3. إدخال قيمة `Max-Age`: يدخل المستخدم المدة (بالثواني) التي يمكن خلالها تخزين نتيجة الطلب المسبق (preflight request) مؤقتًا. الطلب المسبق هو طلب OPTIONS يُرسل قبل الطلب الفعلي للتأكد من الإذن. قيمة `Access-Control-Max-Age` تقلل من عدد طلبات OPTIONS، مما يحسن أداء التطبيق. القيمة الموصى بها تتراوح بين 600 (10 دقائق) و86400 (24 ساعة). لكن القيم الطويلة جدًا قد تؤدي إلى بقاء إعدادات قديمة مخزنة مؤقتًا إذا تغير التكوين في الخادم. من الأفضل تعيين قيمة معقولة حسب حالة الاستخدام، مع مراعاة أن المتصفحات قد تفرض حدًا أقصى (مثل 7200 في Firefox).