En-têtes HTTP
Signification de l’en-tête HTTP Access-Control-Allow-Headers
Access-Control-Allow-Headers liste les en-têtes de requête autorisés par un preflight CORS.
Signification
Le serveur indique au navigateur quels en-têtes de requête non simples peuvent être envoyés.
Où il apparaît
Les serveurs l’envoient sur les réponses OPTIONS de preflight.
Ce qu’il faut vérifier
Vérifiez qu’il couvre les en-têtes demandés et n’autorise pas inutilement des en-têtes personnalisés sensibles.
Exemple
Access-Control-Allow-Headers: Content-Type, AuthorizationRéférences
- Registre
- IANA HTTP Field Name Registry
- Spécification
- Fetch Standard CORS protocol