coder13 / coder13/LetsCube

Enforce configured CORS origin allowlist

オープン
#236 コメント 0 件 リアクション 0 件 担当者 0 名 GitHub で見る

まだ誰も着手していません。

主要言語
JavaScript
スター
30
フォーク
9
PR マージ指標
30日以内にマージされた PR はありません

説明

Follow-up slice of #227.

Replace the permissive credentialed CORS configuration with the existing configured CORS origin allowlist.

Scope:

  • use the runtime CORS_ORIGINS configuration for credentialed browser requests;
  • add focused tests for an allowed origin, a rejected origin, and same-origin/no-Origin behavior;
  • keep local Compose defaults and production environment examples aligned.

Acceptance criteria:

  • unknown cross-origin requests do not receive credentialed CORS permission;
  • known development and production origins continue to work;
  • no email-related behavior is added or changed.

Production configuration validation remains part of #176.

コントリビューションガイド

コントリビューションガイドを開く

はじめの一歩

  1. issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
  2. 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
  3. リポジトリをフォークし、ブランチを切って変更します。
  4. issue 番号を参照したプルリクエストを送ります。

調査の方向性

ランタイムのCORS処理とCORS_ORIGINS設定を特定し、続いてローカルのComposeのデフォルト値と本番環境の例を確認します。許可、拒否、およびsame-origin/no-Originリクエストを対象とした集中的なカバレッジを追加します。設定された開発用および本番用のoriginが引き続き機能し、メールの動作を変更することなく、未知のcross-originリクエストにcredential付きの許可が与えられない状態になれば完了です。

索引モデルが issue の本文から書いたものです。

評価

技術スタック
docker-compose, javascript, nodejs
領域
api, backend, devops, security
issue の種類
バグ
難易度
3/5
見積もり時間
1〜2日
活発さ
静か
明瞭さ
明確に書かれている
初心者へのやさしさ
68/100

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。