Enforce configured CORS origin allowlist
- Lingua principale
- JavaScript
- Stelle
- 30
- Fork
- 9
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Descrizione
Follow-up slice of #227.
Replace the permissive credentialed CORS configuration with the existing configured CORS origin allowlist.
Scope:
- use the runtime CORS_ORIGINS configuration for credentialed browser requests;
- add focused tests for an allowed origin, a rejected origin, and same-origin/no-Origin behavior;
- keep local Compose defaults and production environment examples aligned.
Acceptance criteria:
- unknown cross-origin requests do not receive credentialed CORS permission;
- known development and production origins continue to work;
- no email-related behavior is added or changed.
Production configuration validation remains part of #176.
Guida per i contributori
Apri la guida per i contributori
Direzione di ricerca
Locate the runtime CORS handling and the CORS_ORIGINS configuration, then inspect the local Compose defaults and production environment examples. Add focused coverage for allowed, rejected, and same-origin/no-Origin requests. Done means unknown cross-origin requests receive no credentialed permission while configured development and production origins continue to work, without changing email behavior.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- docker-compose, javascript, nodejs
- Ambito
- api, backend, devops, security
- Tipo di issue
- Bug
- Difficoltà
- 3/5
- Tempo stimato
- 1-2 giorni
- Stato di attività
- Tranquilla
- Chiarezza
- Specificata chiaramente
- Idoneità per principianti
- 68/100