Blog
Webhook’lar ve tarayıcı fetch: CORS’un devreye girmediği yer
Sunucudan sunucuya geri çağrılarda CORS yok; imza ve tekrar oynatma önlemi önemli.
1 dk okuma
webhooksarchitecturecors
Farklı tehdit modeli
Ortak sunucudan gelen HTTP, tarayıcı same-origin kurallarına tabi değil.
Paylaşılan sır, mTLS veya imzalı gövde ile kimlik doğrulayın.
Kullanıcı arayüzü hâlâ CORS ister
Panel REST çağrıları için CORS gerekir.
Webhook ve SPA trafiğini ayrı rotalarda tutun.
