Enforce configured CORS origin allowlist
- Vorherrschende Sprache
- JavaScript
- Sterne
- 30
- Forks
- 9
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beschreibung
Follow-up slice of #227.
Replace the permissive credentialed CORS configuration with the existing configured CORS origin allowlist.
Scope:
- use the runtime CORS_ORIGINS configuration for credentialed browser requests;
- add focused tests for an allowed origin, a rejected origin, and same-origin/no-Origin behavior;
- keep local Compose defaults and production environment examples aligned.
Acceptance criteria:
- unknown cross-origin requests do not receive credentialed CORS permission;
- known development and production origins continue to work;
- no email-related behavior is added or changed.
Production configuration validation remains part of #176.
Beitragsleitfaden
Rechercherichtung
Lokalisieren Sie die CORS-Behandlung zur Laufzeit und die Konfiguration von CORS_ORIGINS, und prüfen Sie anschließend die lokalen Compose-Standardwerte und die Beispiele für die Produktionsumgebung. Fügen Sie eine gezielte Abdeckung für zulässige, abgelehnte und Same-Origin-/No-Origin-Anfragen hinzu. Als erledigt gilt die Aufgabe, wenn unbekannte Cross-Origin-Anfragen keine Berechtigung mit Credentials erhalten, während konfigurierte Entwicklungs- und Produktions-Origin weiterhin funktionieren, ohne das E-Mail-Verhalten zu ändern.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- docker-compose, javascript, nodejs
- Bereich
- api, backend, devops, security
- Issue-Typ
- Bug
- Schwierigkeit
- 3/5
- Geschätzter Aufwand
- 1-2 Tage
- Aktivitätsstatus
- Ruhig
- Klarheit
- Klar beschrieben
- Anfängerfreundlichkeit
- 68/100