Ga naar de hoofdinhoud
Support
0
Contact opnemen
English
Deutsch
Español
Dedicated serversFlexible VPSCloud TechnologieColocatieUitdagingen in ITSectorenWerken bij
Cloud Compute

Met Cloud Compute heb je altijd en overal toegang tot een portal waarin je jouw volledige IT-omgeving kunt configureren – waar ter wereld je ook bent.

Cloud Storage

Altijd de zekerheid dat je bestanden, infrastructuur en applicaties beschikbaar zijn – zonder haperingen of vertraging. Bij Worldstream bieden we verschillende opslagoplossingen.

Flexible cloud icon
Flexible cloud
Private cloud icon
Private cloud
Bare metal icon
Bare Metal
Hollow cube icon
Object storage
Hollow cube icon
File storage
Block storage icon
Block storage
Backup storage icon
Back-up storage
Support nodig?

24/7/365 support met een gemiddelde reactietijd van 7 min. Dankzij onze eigen datacenters kunnen engineers direct naar je server voor snelle ondersteuning. Mail of bel ons meteen.

Alle Servers

Kies jouw Dedicated Server nu. Custom of Instant Delivery. Powerhouse Servers die bij jouw use case passen.

Use Cases

Welke Use Case ook bij jou past; wij helpen jou om de perfecte oplossing te vinden.

Deal servers icon
Deals
AMD servers icon
AMD Processors
AI servers icon
Intel Processors
Hollow cube icon
Virtualisatie, Containerisatie en Orkestratie
Hollow cube icon
Websites en Applicaties
Hollow cube icon
Gaming en Streaming Infrastructuur
Support nodig?

24/7/365 support met een gemiddelde reactietijd van 7 min. Dankzij onze eigen datacenters kunnen engineers direct naar je server voor snelle ondersteuning. Mail of bel ons meteen.

Animatie van twee pijlen in de vorm van een T-splitsing
Slim outsourcen

Bepaalde IT creëert meerwaarde, andere is ondersteunend. Neem dat als uitgangspunt bij outsourcing.

Animatie van twee pijlen die een cirkel vormen en elk een andere kant op wijzen
Kostenefficiëntie

Volledige IT-pakketten mogen een veilige keuze lijken, uit kostenoogpunt zijn andere keuzes logischer.

Animatie van vier aan elkaar verbonden pijlen die elk een andere kant op wijzen
IT-flexibiliteit & controle

Outsourcing betekent niet het verlies van controle, het biedt juist meer flexibiliteit en controle.

Animatie van een naar rechts wijzende pijl
Cloudrepatriëring

Cloud is geen eindstation: blijf evalueren en verander van omgeving als dat nodig is.

Financiële diensten
Logistiek & transport
Retail & e-commerce
Media & Entertainment
Tech & software-ontwikkeling
Security
Managed Service Providers
Support nodig?

24/7/365 support met een gemiddelde reactietijd van 7 min. Dankzij onze eigen datacenters kunnen engineers direct naar je server voor snelle ondersteuning. Mail of bel ons meteen.

Chat met onsNeem contact op
Over WorldstreamOver de techniekCasesKennisbank
Over onsOntmoet het teamWerken bij onsReseller wordenCertificeringenOnze datacentersOns netwerkDDoS-beschermingAMD EPYC serversTechnologie partnersBesturingssystemenAlle casesEasyTerraDutch Drone CompanyPerfGridFAQArtikelen (EN)Nieuws en blogsDownloadsProducten en diensten
Neem contact op

Bel +31 (0) 174 – 712 117

Industriestraat 53, Naaldwijk

English
Deutsch
Español
Logo van YoutubeLogo van InstagramLogo van FacebookLogo van LinkedInLogo van X
0
Dedicated serversFlexible VPSCloud TechnologieColocatieUitdagingen in ITSectorenWerken bijOver WorldstreamOver de techniekCasesKennisbankMy Worldstream
Contact
Support
EnglishDeutschEspañol
  1. HomeHome
  2. Kennisbank
  3. Beveiliging
  4. CORS uitgelegd: waarom cross-origin requests worden geblokkeerd

CORS uitgelegd: waarom cross-origin requests worden geblokkeerd

Van toepassing op Webapplicaties, API's, browsergebaseerde clientsDoelgroep OntwikkelaarLaatst beoordeeld september 2026

Kort antwoord

CORS (Cross-Origin Resource Sharing) is een beveiligingsmechanisme van de browser, geen functie van een server of firewall. Het blokkeert dat een webpagina op de ene origin requests doet naar een andere origin, tenzij die andere origin dit expliciet toestaat via response headers. Werkt je frontend prima als je de API test met curl, maar loopt het vast in de browserconsole? Dan is dit vrijwel altijd de reden.

Op deze pagina
  • Wat telt als een "origin"
  • Waarom dit bestaat
  • Het symptoom waar ontwikkelaars steeds weer tegenaan lopen
  • De oplossing, conceptueel
  • Wat CORS niet beschermt

Wat telt als een "origin"

Een origin is de combinatie van scheme, domein en poort waarvan een pagina is geladen. https://app.example.com en https://api.example.com zijn verschillende origins, ook al delen ze hetzelfde hoofddomein. Hetzelfde geldt voor http://example.com en https://example.com, omdat het scheme verschilt. Zodra JavaScript op de ene origin een URL op een andere origin probeert aan te roepen, is dat een cross-origin request, en bemoeit de browser zich ermee.

Waarom dit bestaat

Browsers hanteren standaard een same-origin policy: een script mag vrij terugroepen naar de origin waar het vandaan komt, maar een andere origin aanroepen is beperkt, tenzij die origin aangeeft dat het oké is. De reden hiervoor is bescherming van de gebruiker, niet van de server die het verzoek doet. Zonder deze beperking zou een kwaadwillende site die je bezoekt stiekem JavaScript kunnen draaien dat requests stuurt naar je bank, je e-mailprovider of elke andere site waar je bent ingelogd, met gebruik van de sessiecookies die je browser al voor die sites bewaart. CORS voorkomt dat een pagina die je niet bewust vertrouwt, ongemerkt namens jou handelt tegenover een site die je wél vertrouwt.

Het symptoom waar ontwikkelaars steeds weer tegenaan lopen

Dit is het patroon waar bijna iedereen vroeg of laat tegenaan loopt: een frontend op het ene domein roept een API aan op een ander domein. De API zelf werkt prima als je die rechtstreeks test, met curl, Postman of een REST-client, want geen van die tools is een browser en geen ervan handhaaft CORS. Maar exact dezelfde request vanuit JavaScript in de browser mislukt, en de console van de browser toont een CORS-fout in plaats van een netwerkfout. De request bereikte de server vaak gewoon, en de server gaf vaak gewoon antwoord. De browser weigerde alleen om dat antwoord aan de JavaScript van de pagina te geven, omdat de server van de API nooit de headers terugstuurde die aangeven: "deze origin mag mijn response lezen".

De oplossing, conceptueel

Je lost CORS op bij de server die wordt aangeroepen, niet bij de frontend die het verzoek doet. De API moet een Access-Control-Allow-Origin header meesturen in de response, met daarin de origin (of origins) die de response mogen lezen. Afhankelijk van wat de request moet doen, regelen bijbehorende headers welke HTTP-methoden zijn toegestaan (Access-Control-Allow-Methods), welke custom headers verstuurd mogen worden (Access-Control-Allow-Headers), en of credentials zoals cookies zijn toegestaan (Access-Control-Allow-Credentials). Bij alles wat verder gaat dan een simpele GET-request stuurt de browser meestal eerst een preflight OPTIONS-request, om bij de server te checken of het eigenlijke verzoek is toegestaan voordat hij het echt verstuurt.

Wat CORS niet beschermt

Het loont om precies te zijn over wat CORS eigenlijk is: een regel die door browsers wordt afgedwongen, voor browsers. Het houdt geen enkel script, server-naar-server-integratie of tool zoals curl tegen om een API rechtstreeks aan te roepen, want geen daarvan handhaaft sowieso de same-origin policy. Een API die publiek bereikbaar moet zijn, is met of zonder CORS-headers even goed bereikbaar vanuit alles wat geen browser is die een cross-origin response leest. Moet een API beperken wie er überhaupt mag aanroepen? Dan is dat een taak voor authenticatie, API keys of IP-allowlisting, niet voor CORS.

Gerelateerde artikelen

  • De Worldstream API gebruiken
  • Veelgebruikte recepten voor API-automatisering
Was dit artikel nuttig?

Solid IT. No Surprises

Sparringpartner voor IT-volwassenheid
Barrières wegnemen zodat jij vooruit kan
Voorspelbare en transparante kosten

Contact

  • Industriestraat 53, Naaldwijk
  • Betaalmethoden
  • Abuse
  • Developers Resources
  • Network Operations Center
  • Over ons
  • Ontmoet het team
  • Werken bij ons
  • Reseller worden
  • Certificeringen
  • Onze datacenters
  • Ons netwerk
  • DDoS-bescherming
  • AMD EPYC servers
  • Technologie partners
  • Besturingssystemen
  • Overzicht
  • FAQ
  • Cases
  • Nieuws & blogs
  • Use Cases
  • Downloads
English
Deutsch
Español
Logo van YoutubeLogo van InstagramLogo van FacebookLogo van LinkedInLogo van X
English
Deutsch
Español
Logo van YoutubeLogo van InstagramLogo van FacebookLogo van LinkedInLogo van X
  • Juridisch
  • Disclosure