En-têtes HTTP
Signification de l’en-tête HTTP Access-Control-Allow-Credentials
Access-Control-Allow-Credentials autorise les identifiants sur une réponse CORS.
Signification
Le serveur indique que les identifiants du navigateur, comme les cookies, peuvent être inclus et exposés au flux de requête.
Où il apparaît
Les serveurs l’envoient quand les requêtes cross-origin ont besoin de cookies, de certificats client ou d’auth HTTP.
Ce qu’il faut vérifier
Vérifiez qu’Access-Control-Allow-Origin n’est pas un joker lorsque les identifiants sont autorisés.
Exemple
Access-Control-Allow-Credentials: trueRéférences
- Registre
- IANA HTTP Field Name Registry
- Spécification
- Fetch Standard CORS protocol