Khi nhận request OPTIONS (preflight), server trả về các header cho biết method và header được phép.
Input:
n origin whitelist; tiếp n dòng whitelist.Nếu origin KHÔNG trong whitelist → in FORBIDDEN.
Ngược lại in 3 dòng theo thứ tự:
Access-Control-Allow-Origin: <origin>
Access-Control-Allow-Methods: <methods>
Access-Control-Allow-Headers: <headers>
Danh sách method/header được chuẩn hoá: trim từng phần tử, nối bằng , (dấu phẩy + 1 space).
Input:
https://a.com
1
https://a.com
GET,POST
Content-Type,Authorization
Output:
Access-Control-Allow-Origin: https://a.com
Access-Control-Allow-Methods: GET, POST
Access-Control-Allow-Headers: Content-Type, Authorization
origin / n + whitelist / methods / headers.
0 ≤ n ≤ 50.
FORBIDDEN hoặc 3 dòng header.
Ví dụ:
Đầu vào:
https://a.com
1
https://a.com
GET,POST
Content-Type,Authorization
Đầu ra:
Access-Control-Allow-Origin: https://a.com
Access-Control-Allow-Methods: GET, POST
Access-Control-Allow-Headers: Content-Type, Authorization
Giải thích:
Đang tải editor...