auth tests
This commit is contained in:
45
backend/config/cors.php
Normal file
45
backend/config/cors.php
Normal file
@@ -0,0 +1,45 @@
|
||||
<?php
|
||||
|
||||
return [
|
||||
|
||||
/*
|
||||
|--------------------------------------------------------------------------
|
||||
| Cross-Origin Resource Sharing (CORS) Configuration
|
||||
|--------------------------------------------------------------------------
|
||||
|
|
||||
| Here you may configure your settings for cross-origin resource sharing
|
||||
| or "CORS". This determines what cross-origin operations may execute
|
||||
| in web browsers. You are free to adjust these settings as needed.
|
||||
|
|
||||
| To learn more: https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS
|
||||
|
|
||||
*/
|
||||
|
||||
// Le rotte Fortify (login/logout/2FA/reset) sono sotto prefisso `api/`,
|
||||
// quindi `api/*` le copre tutte; `sanctum/csrf-cookie` rilascia il cookie XSRF.
|
||||
'paths' => ['api/*', 'sanctum/csrf-cookie'],
|
||||
|
||||
'allowed_methods' => ['*'],
|
||||
|
||||
// Origini autorizzate per le richieste cross-origin con credenziali (cookie).
|
||||
// Con `supports_credentials => true` NON è ammesso il wildcard `*`: serve la
|
||||
// lista esatta delle origini. In dev l'unica che porta il cookie di sessione è
|
||||
// APP_URL, perché SESSION_DOMAIN è scopato a `.dyncoll-dev.local`.
|
||||
// FRONTEND_URL (se valorizzato) fa da override e accetta più origini separate
|
||||
// da virgola; altrimenti si usa APP_URL.
|
||||
'allowed_origins' => array_values(array_filter(array_map(
|
||||
'trim',
|
||||
explode(',', (string) env('FRONTEND_URL', env('APP_URL', 'https://dyncoll-dev.local')))
|
||||
))),
|
||||
|
||||
'allowed_origins_patterns' => [],
|
||||
|
||||
'allowed_headers' => ['*'],
|
||||
|
||||
'exposed_headers' => [],
|
||||
|
||||
'max_age' => 0,
|
||||
|
||||
'supports_credentials' => true,
|
||||
|
||||
];
|
||||
Reference in New Issue
Block a user