CORS'u * Yapıp Geçmek
AllowAnyOrigin ile cookie aynı anda durmaz

SPA localhost:3000, API localhost:5080. Cookie ile oturum. CORS'u AllowAnyOrigin yaptım, 'şimdilik'. Credentialed request'te * geçersiz. Tarayıcı preflight'ı yutmadı, Access-Control-Allow-Origin: * + Allow-Credentials: true kombinasyonunu reddetti. Network sekmesinde kırmızı, API logunda istek yok.
builder.Services.AddCors(options =>
{
options.AddPolicy("web", policy =>
{
policy.WithOrigins(builder.Configuration.GetSection("Cors:Origins").Get()!)
.AllowAnyHeader()
.AllowAnyMethod()
.AllowCredentials();
});
});
app.UseCors("web");
Origin listesi config'de. * ile credentials aynı policy'de durmaz; ASP.NET de bunu throw eder, tarayıcı da yemez. Public ve kimliksiz bir GET için * ayrı policy olabilir. Oturumlu endpoint değil. Geçici yıldız, kalıcı yanlış sözleşme.
Yorumlar
Yorumlar (0)
Yorumlar üyelere açık. Üye ol · Giriş yap