En-têtes HTTP
Signification de l’en-tête HTTP Access-Control-Allow-Origin
Access-Control-Allow-Origin indique quelle origine peut lire la réponse.
Signification
Le serveur accorde l’accès CORS du navigateur à une origine précise ou à un joker.
Où il apparaît
Les serveurs l’envoient sur les réponses CORS quand le JavaScript du navigateur doit pouvoir lire le résultat.
Ce qu’il faut vérifier
Vérifiez l’usage du joker, les requêtes avec identifiants et si l’origine autorisée est reflétée en toute sécurité.
Exemple
Access-Control-Allow-Origin: https://app.exampleRéférences
- Registre
- IANA HTTP Field Name Registry
- Spécification
- Fetch Standard CORS protocol