CORX 对比 Corsfix

核查于 2026-09-17

Corsfix: 官网 · 文档

Corsfix 是同一量级的对手:和 CORX 一样用服务端密钥变量把上游 API key 挡在浏览器之外,也一样开源、有自托管路径。不同的是东西放在哪里——他们的面板和服务器,还是你自己的 Cloudflare 账号——以及各自的默认行为。

看它跑起来:在首页演示里真实执行一次注入。

在浏览器里测试任意 URL 的 CORS

对比项CORXCorsfix
鉴权模型支持按 key 鉴权(`X-Api-Key` 或 Bearer)、为已授权来源免密钥访问,或使用托管实例的公共 key;密钥以哈希形式存放在你自己的 D1 中。面板里的域名白名单——浏览器里不放 key;文档给出 `x-corsfix-key` 作为备用;localhost 连注册都不需要。
上游密钥上游 header / query 规则存放在 D1(设置 `INJECTION_KEK` 后为 AES-256-GCM 密文),在服务端按白名单主机注入。浏览器始终拿不到密钥值。`{{SECRET_NAME}}` 变量可用于查询参数或请求头,静态加密、按请求在内存中解密。密钥存在他们的面板里,而不是你自己的数据库里。
自托管MIT 许可,单个 Cloudflare Worker 配 D1 与 R2,部署到你自己的账号;小规模使用免费套餐即可。同样开源(`github.com/corsfix/corsfix`):用 Docker Compose 在自己的 VPS 上带起 MongoDB 与 Redis。
缓存R2 GET 缓存,可用 `corx-ttl` / `corx-no-cache` 按请求调整、按 key 封顶;注入请求头的 key 不与他人共享缓存,解析后的响应头规则也是缓存键的一部分。请求头 `x-corsfix-cache` 指定时长(`10m`、`2h`、`1d`;非法值默认一小时,最长一天);仅 GET,且命中缓存的响应不计入套餐吞吐。
请求日志每个请求都写入你自己的 D1:目标、主机、状态码、延迟、调用方 Origin、key、IP、国家。保留窗口由你决定(默认 30 天,`LOG_RETENTION_DAYS`),也可以完全关闭(`LOG_REQUESTS=false`);按天聚合保留趋势。他们的隐私政策:完全不记访问日志——不记 URL、header 与 body。只有聚合性能指标,错误诊断 30 天后清理,WAF 日志(IP、User-Agent、路径)仅针对触发规则的请求。这一项它更好有意取舍
限额按 key 的频率限制与每日配额由你自己设定,或使用公共档位的共享配额;自托管时上限就是你 Cloudflare 套餐的上限。各套餐请求数均不限,但吞吐按 IP 计(60/120/180 RPM),月出站流量也有限额(25/100/500 GB)。免费:localhost 60 RPM,生产试用 1 GB + 3 个 web app。Lite:600 RPM 共享、仅文本、≤1 MB。
价格免费、MIT 许可。只为 Worker 的实际用量向 Cloudflare 付费,没有订阅,也不按席位计费。Hobby $5、Growth $9、Scale $19 每月;纯文本 Lite 代理 $29/年;localhost 与生产试用免费。不含增值税。
从零到第一个请求把 Worker 部署到自己的账号(约十分钟);或复制托管实例的公共 key,在每日配额内发 GET/HEAD。本地开发什么都不用——不注册、不用 key,一个前缀就够;生产环境则要在面板加域名,并按流量选套餐。这一项它更好有意取舍
代理之外只做代理:转发、缓存、注入、日志、响应头规则(为你控制的主机去掉 `X-Frame-Options` / CSP),外加文本重编码(`corx-charset`)、JSON 包装(`corx-wrap`)与公开的 CORS 测试器。不做图片处理、网页抓取/提取或文件转换。JSONP、header 覆盖与全文件类型;另有区域选择、CORS 测试工具与平台指南。
可用性自托管:可用性取决于你自己的 Cloudflare 账号。公共实例是尽力而为,没有 SLA,也没有支持承诺。公布「>99.9%」的实时可用性数据,背后有付费支持与退款承诺。CORX 的托管实例没有 SLA——它给出的答案是自托管。这一项它更好有意取舍

Corsfix 更好的地方

Corsfix 赢在一个托管产品应该赢的地方:它完全不记录请求 URL、header 与 body(CORX 默认写入你自己的 D1,窗口可配置、也可关闭),它公布了可用性数据且背后有付费支持,本地开发甚至不需要账号。如果你希望密钥、缓存与日志留在自己的账号里,并且更愿意把钱付给 Cloudflare 而不是订阅制服务,那就选 CORX。

信息来源

上表中关于 Corsfix 的每一个格子都来自其官方文档,并标注了读取日期——点开链接即可自行核对。CORX 一列描述的是本仓库(README.md 与 FEATURES.md)以及同一天的代码。

两者都只差一行代码。先在首页用公共 key 试试;流量重要时再自托管。 回到首页