lightmy.day

HTTPヘッダー

Access-Control-Allow-Credentials HTTPヘッダーの意味

Access-Control-Allow-CredentialsはCORSレスポンスで認証情報を許可します。

意味

サーバーは、クッキーなどのブラウザの認証情報を含めてリクエストフローに露出できると伝えています。

出現する場所

サーバーは、クロスオリジンリクエストがクッキー、クライアント証明書、HTTP認証を必要とする場合に送信します。

確認すべきこと

認証情報が許可される場合、Access-Control-Allow-Originがワイルドカードでないことを確認します。

Access-Control-Allow-Credentials: true

参考資料

関連するHTTPヘッダー