Blog

credentials: 'include' ve CORS: joker yok, sıkı kurallar

Çerez veya HTTP auth varken Allow-Origin * olamaz; Vary kritik hale gelir.

1 dk okuma
corscookiescredentials

Tarayıcı gereksinimleri

Allow-Credentials true iken Allow-Origin belirli bir değer olmalıdır.

SameSite=None; Secure için HTTPS ve mutasyonlarda CSRF koruması gerekir.

Proxy düşünceleri

Authorization’ı upstream’e iletmek açık bir bayrak olmalıdır.

Oturum sabitleme riski için gereksiz Set-Cookie’yi kesin.

Bloga dön