CORX 对比 corsproxy.io

核查于 2026-09-17

corsproxy.io: 官网 · 文档

两者都是 CORS 代理,都能解开浏览器的跨域限制。区别在于上游凭证怎么处理:corsproxy.io 是注册即用的托管服务,CORX 是你自己部署的 Worker——它的核心能力就是替你保管浏览器永远看不到的上游密钥。

看它跑起来:在首页演示里真实执行一次注入。

在浏览器里测试任意 URL 的 CORS

对比项CORXcorsproxy.io
鉴权模型支持按 key 鉴权(`X-Api-Key` 或 Bearer)、为已授权来源免密钥访问,或使用托管实例的公共 key;密钥以哈希形式存放在你自己的 D1 中。每次调用都要账号 + API key(`?key=…`),免费档也一样;付费档支持域名授权。
上游密钥上游 header / query 规则存放在 D1(设置 `INJECTION_KEK` 后为 AES-256-GCM 密文),在服务端按白名单主机注入。浏览器始终拿不到密钥值。没有服务端密钥存储。Header 覆盖是查询参数(`reqHeaders=authorization:Bearer TOKEN`),值由调用方提供——他们自己的 FAQ 也建议不要把上游密钥写进浏览器代码。
自托管MIT 许可,单个 Cloudflare Worker 配 D1 与 R2,部署到你自己的账号;小规模使用免费套餐即可。闭源,仅托管,没有自托管路径。
缓存R2 GET 缓存,可用 `corx-ttl` / `corx-no-cache` 按请求调整、按 key 封顶;注入请求头的 key 不与他人共享缓存,解析后的响应头规则也是缓存键的一部分。边缘缓存,默认 TTL 一小时;`ttl=` 覆盖需要 Production 档;缓存按数据中心而非全局,新地区首次请求仍需回源。
请求日志每个请求都写入你自己的 D1:目标、主机、状态码、延迟、调用方 Origin、key、IP、国家。保留窗口由你决定(默认 30 天,`LOG_RETENTION_DAYS`),也可以完全关闭(`LOG_REQUESTS=false`);按天聚合保留趋势。隐私政策列出的记录项:请求 URL、User-Agent、IP、时间戳与请求计数,以及账号邮箱;不记录请求体与 header。
限额按 key 的频率限制与每日配额由你自己设定,或使用公共档位的共享配额;自托管时上限就是你 Cloudflare 套餐的上限。免费档:每月 1 万次请求 + 1 GB,单文件 1 MB,仅限浏览器请求。Hobby $5:25 万次 + 25 GB。Production $29:请求不限*,单文件 1 GB。
价格免费、MIT 许可。只为 Worker 的实际用量向 Cloudflare 付费,没有订阅,也不按席位计费。免费档 $0,Hobby $5/月,Production $29/月;开源与教育项目可申请免费不限量。
从零到第一个请求把 Worker 部署到自己的账号(约十分钟);或复制托管实例的公共 key,在每日配额内发 GET/HEAD。注册账号、给 URL 加前缀,结束:不用部署,也不用运维任何东西。这一项它更好有意取舍
代理之外只做代理:转发、缓存、注入、日志、响应头规则(为你控制的主机去掉 `X-Frame-Options` / CSP),外加文本重编码(`corx-charset`)、JSON 包装(`corx-wrap`)与公开的 CORS 测试器。不做图片处理、网页抓取/提取或文件转换。付费档提供图片转换(beta)、网页抓取 API、header 重写与文件转换。这一项它更好有意取舍
可用性自托管:可用性取决于你自己的 Cloudflare 账号。公共实例是尽力而为,没有 SLA,也没有支持承诺。Hobby 承诺 99.9%、Production 99.99% 的月度可用性;免费档尽力而为,无 SLA。这一项它更好有意取舍

corsproxy.io 更好的地方

如果你的浏览器应用没有需要隐藏的密钥,corsproxy.io 是更省事的选择:不用部署、有免费额度、有支持邮箱,付费档还带可用性承诺,以及图片转换、抓取 API 等附加能力。当你不需要 CORX 的密钥注入时,他们托管方案的运维成本确实更低。

信息来源

上表中关于 corsproxy.io 的每一个格子都来自其官方文档,并标注了读取日期——点开链接即可自行核对。CORX 一列描述的是本仓库(README.md 与 FEATURES.md)以及同一天的代码。

两者都只差一行代码。先在首页用公共 key 试试;流量重要时再自托管。 回到首页