coder13 / coder13/LetsCube

Enforce configured CORS origin allowlist

Offen
#236 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
Vorherrschende Sprache
JavaScript
Sterne
30
Forks
9
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

Follow-up slice of #227.

Replace the permissive credentialed CORS configuration with the existing configured CORS origin allowlist.

Scope:
- use the runtime CORS_ORIGINS configuration for credentialed browser requests;
- add focused tests for an allowed origin, a rejected origin, and same-origin/no-Origin behavior;
- keep local Compose defaults and production environment examples aligned.

Acceptance criteria:
- unknown cross-origin requests do not receive credentialed CORS permission;
- known development and production origins continue to work;
- no email-related behavior is added or changed.

Production configuration validation remains part of #176.

Beitragsleitfaden

Beitragsleitfaden öffnen

Rechercherichtung

Lokalisieren Sie die CORS-Behandlung zur Laufzeit und die Konfiguration von CORS_ORIGINS, und prüfen Sie anschließend die lokalen Compose-Standardwerte und die Beispiele für die Produktionsumgebung. Fügen Sie eine gezielte Abdeckung für zulässige, abgelehnte und Same-Origin-/No-Origin-Anfragen hinzu. Als erledigt gilt die Aufgabe, wenn unbekannte Cross-Origin-Anfragen keine Berechtigung mit Credentials erhalten, während konfigurierte Entwicklungs- und Produktions-Origin weiterhin funktionieren, ohne das E-Mail-Verhalten zu ändern.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
docker-compose, javascript, nodejs
Bereich
api, backend, devops, security
Issue-Typ
Bug
Schwierigkeit
3/5
Geschätzter Aufwand
1-2 Tage
Aktivitätsstatus
Ruhig
Klarheit
Klar beschrieben
Anfängerfreundlichkeit
68/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.