CORX 对比 Corsfix
核查于 2026-09-17
Corsfix 是同一量级的对手:和 CORX 一样用服务端密钥变量把上游 API key 挡在浏览器之外,也一样开源、有自托管路径。不同的是东西放在哪里——他们的面板和服务器,还是你自己的 Cloudflare 账号——以及各自的默认行为。
| 对比项 | CORX | Corsfix |
|---|---|---|
| 鉴权模型 | 支持按 key 鉴权(`X-Api-Key` 或 Bearer)、为已授权来源免密钥访问,或使用托管实例的公共 key;密钥以哈希形式存放在你自己的 D1 中。 | 面板里的域名白名单——浏览器里不放 key;文档给出 `x-corsfix-key` 作为备用;localhost 连注册都不需要。 |
| 上游密钥 | 上游 header / query 规则存放在 D1(设置 `INJECTION_KEK` 后为 AES-256-GCM 密文),在服务端按白名单主机注入。浏览器始终拿不到密钥值。 | `{{SECRET_NAME}}` 变量可用于查询参数或请求头,静态加密、按请求在内存中解密。密钥存在他们的面板里,而不是你自己的数据库里。 |
| 自托管 | MIT 许可,单个 Cloudflare Worker 配 D1 与 R2,部署到你自己的账号;小规模使用免费套餐即可。 | 同样开源(`github.com/corsfix/corsfix`):用 Docker Compose 在自己的 VPS 上带起 MongoDB 与 Redis。 |
| 缓存 | R2 GET 缓存,可用 `corx-ttl` / `corx-no-cache` 按请求调整、按 key 封顶;注入请求头的 key 不与他人共享缓存,解析后的响应头规则也是缓存键的一部分。 | 请求头 `x-corsfix-cache` 指定时长(`10m`、`2h`、`1d`;非法值默认一小时,最长一天);仅 GET,且命中缓存的响应不计入套餐吞吐。 |
| 请求日志 | 每个请求都写入你自己的 D1:目标、主机、状态码、延迟、调用方 Origin、key、IP、国家。保留窗口由你决定(默认 30 天,`LOG_RETENTION_DAYS`),也可以完全关闭(`LOG_REQUESTS=false`);按天聚合保留趋势。 | 他们的隐私政策:完全不记访问日志——不记 URL、header 与 body。只有聚合性能指标,错误诊断 30 天后清理,WAF 日志(IP、User-Agent、路径)仅针对触发规则的请求。这一项它更好有意取舍 |
| 限额 | 按 key 的频率限制与每日配额由你自己设定,或使用公共档位的共享配额;自托管时上限就是你 Cloudflare 套餐的上限。 | 各套餐请求数均不限,但吞吐按 IP 计(60/120/180 RPM),月出站流量也有限额(25/100/500 GB)。免费:localhost 60 RPM,生产试用 1 GB + 3 个 web app。Lite:600 RPM 共享、仅文本、≤1 MB。 |
| 价格 | 免费、MIT 许可。只为 Worker 的实际用量向 Cloudflare 付费,没有订阅,也不按席位计费。 | Hobby $5、Growth $9、Scale $19 每月;纯文本 Lite 代理 $29/年;localhost 与生产试用免费。不含增值税。 |
| 从零到第一个请求 | 把 Worker 部署到自己的账号(约十分钟);或复制托管实例的公共 key,在每日配额内发 GET/HEAD。 | 本地开发什么都不用——不注册、不用 key,一个前缀就够;生产环境则要在面板加域名,并按流量选套餐。这一项它更好有意取舍 |
| 代理之外 | 只做代理:转发、缓存、注入、日志、响应头规则(为你控制的主机去掉 `X-Frame-Options` / CSP),外加文本重编码(`corx-charset`)、JSON 包装(`corx-wrap`)与公开的 CORS 测试器。不做图片处理、网页抓取/提取或文件转换。 | JSONP、header 覆盖与全文件类型;另有区域选择、CORS 测试工具与平台指南。 |
| 可用性 | 自托管:可用性取决于你自己的 Cloudflare 账号。公共实例是尽力而为,没有 SLA,也没有支持承诺。 | 公布「>99.9%」的实时可用性数据,背后有付费支持与退款承诺。CORX 的托管实例没有 SLA——它给出的答案是自托管。这一项它更好有意取舍 |
Corsfix 更好的地方
Corsfix 赢在一个托管产品应该赢的地方:它完全不记录请求 URL、header 与 body(CORX 默认写入你自己的 D1,窗口可配置、也可关闭),它公布了可用性数据且背后有付费支持,本地开发甚至不需要账号。如果你希望密钥、缓存与日志留在自己的账号里,并且更愿意把钱付给 Cloudflare 而不是订阅制服务,那就选 CORX。
信息来源
上表中关于 Corsfix 的每一个格子都来自其官方文档,并标注了读取日期——点开链接即可自行核对。CORX 一列描述的是本仓库(README.md 与 FEATURES.md)以及同一天的代码。
- https://corsfix.com/docs/getting-started (核查于 2026-09-17)
- 鉴权模型: 生产环境靠在面板添加网站域名来授权;文档把 `x-corsfix-key` 作为备用方案;localhost 无需注册。
- https://corsfix.com/docs/cors-proxy/secrets-variable (核查于 2026-09-17)
- 上游密钥: `{{SECRET_NAME}}` 变量可用于查询参数与请求头;密钥静态加密,仅在请求用到时在内存中解密。
- https://corsfix.com/docs/open-source/self-hosting (核查于 2026-09-17)
- 自托管: `git clone github.com/corsfix/corsfix`,用 Docker Compose 带起 MongoDB 与 Redis,跑在自己的 VPS 上;文档覆盖日志、升级与域名配置。
- https://corsfix.com/docs/cors-proxy/cached-response (核查于 2026-09-17)
- 缓存: 请求头 `x-corsfix-cache` 接受 `10s`/`10m`/`2h`/`1d`(非法值默认一小时,最长一天);仅支持 GET,命中缓存的响应不计入套餐吞吐。
- https://corsfix.com/privacy (核查于 2026-09-17)
- 请求日志: 「我们不记录也不存储访问日志(不记录 URL、header 与 body)」——只保留聚合性能指标;错误诊断信息 30 天后清理;WAF 日志(来源 IP、User-Agent、路径)只在请求触发规则时产生,72 小时内清理。
- https://corsfix.com/docs/cors-proxy/quotas (核查于 2026-09-17)
- 限额: Hobby/Growth/Scale 的吞吐为每 IP 60/120/180 RPM,月出站流量 25/100/500 GB;请求数本身不限。免费档:localhost 60 RPM,生产试用 1 GB + 3 个 web app。
- https://corsfix.com/pricing (核查于 2026-09-17)
- 价格: Hobby $5、Growth $9、Scale $19 每月,或 lite.corsfix.com 的纯文本 Lite 套餐 $29/年;价格不含增值税。
- https://corsfix.com/docs/free-tier (核查于 2026-09-17)
- 从零到第一个请求: 本地开发什么都不用:不要账号、不要 key,加一个 URL 前缀即可;生产环境则是在面板添加域名并为流量选一个套餐。
- https://corsfix.com/docs (核查于 2026-09-17)
- 代理之外: JSONP、header 覆盖与全文件类型;另有区域选择、CORS 测试工具与各平台接入指南。
- https://corsfix.com/ (核查于 2026-09-17)
- 可用性: 首页声称「基于实时数据 >99.9% 可用性」,背后是付费套餐、支持渠道与 30 天退款。CORX 的托管实例则完全没有 SLA。
- CORX 一列的来源: README.md · FEATURES.md
两者都只差一行代码。先在首页用公共 key 试试;流量重要时再自托管。 回到首页