['api/*', 'sanctum/csrf-cookie'], 'allowed_methods' => ['*'], // Origini autorizzate per le richieste cross-origin con credenziali (cookie). // Con `supports_credentials => true` NON è ammesso il wildcard `*`: serve la // lista esatta delle origini. In dev l'unica che porta il cookie di sessione è // APP_URL, perché SESSION_DOMAIN è scopato a `.dyncoll-dev.local`. // FRONTEND_URL (se valorizzato) fa da override e accetta più origini separate // da virgola; altrimenti si usa APP_URL. 'allowed_origins' => array_values(array_filter(array_map( 'trim', explode(',', (string) env('FRONTEND_URL', env('APP_URL', 'https://dyncoll-dev.local'))) ))), 'allowed_origins_patterns' => [], 'allowed_headers' => ['*'], 'exposed_headers' => [], 'max_age' => 0, 'supports_credentials' => true, ];