自定义 access-control-allow-origin 头,以设置特定的源域
作者: SkepticNerdGuy创建于 2022年4月30日更新于 2025年12月21日
标签stale
问题是什么? 目前,启用 --cors 后,access-control-allow-origin 硬编码为 *。如果 http-server 后面有需要身份验证的功能(我的情况下是客户端 SSL 证书),fetch 规范 要求浏览器验证请求服务器是否设置为允许的源。因此,当 server1 向 server2 发出请求时,由于通配符导致请求失败。这是设计的预期行为。Firefox 目前(正确地)遵循 fetch 规范,但 Chrome 和 Edge 不遵循。在某个时候,chrome 和 edge 最终应该得到修复。
内容来源: http-party/http-server