Enforce configured CORS origin allowlist
オープン
まだ誰も着手していません。
- 主要言語
- JavaScript
- スター
- 30
- フォーク
- 9
- PR マージ指標
- 30日以内にマージされた PR はありません
説明
Follow-up slice of #227.
Replace the permissive credentialed CORS configuration with the existing configured CORS origin allowlist.
Scope:
- use the runtime CORS_ORIGINS configuration for credentialed browser requests;
- add focused tests for an allowed origin, a rejected origin, and same-origin/no-Origin behavior;
- keep local Compose defaults and production environment examples aligned.
Acceptance criteria:
- unknown cross-origin requests do not receive credentialed CORS permission;
- known development and production origins continue to work;
- no email-related behavior is added or changed.
Production configuration validation remains part of #176.
コントリビューションガイド
はじめの一歩
- issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
- 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
- リポジトリをフォークし、ブランチを切って変更します。
- issue 番号を参照したプルリクエストを送ります。
調査の方向性
ランタイムのCORS処理とCORS_ORIGINS設定を特定し、続いてローカルのComposeのデフォルト値と本番環境の例を確認します。許可、拒否、およびsame-origin/no-Originリクエストを対象とした集中的なカバレッジを追加します。設定された開発用および本番用のoriginが引き続き機能し、メールの動作を変更することなく、未知のcross-originリクエストにcredential付きの許可が与えられない状態になれば完了です。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- docker-compose, javascript, nodejs
- 領域
- api, backend, devops, security
- issue の種類
- バグ
- 難易度
- 3/5
- 見積もり時間
- 1〜2日
- 活発さ
- 静か
- 明瞭さ
- 明確に書かれている
- 初心者へのやさしさ
- 68/100