Ir al contenido principal

¿Cómo funciona Access-Control-Allow-Credentials?

 ¿Cómo funciona Access-Control-Allow-Credentials?

Access-Control-Allow-Credentials es una parte específica del protocolo CORS que discutimos. Funciona como un permiso adicional que los servidores otorgan para habilitar un tipo de solicitud de origen cruzado más seguro y confiable.

Para entenderlo, volvamos a la analogía de la casa. .

El Pase VIP con Credenciales

Imagina que tu sitio web (mi-tienda.com) necesita hacer una solicitud a la API de un servicio de fotos (api-fotos.com) para obtener las fotos de un usuario. Para que la API sepa de qué usuario se trata, necesita una credencial, como una cookie de sesión o un token de autenticación que el navegador tiene guardado.

  • Petición normal con CORS: Tu navegador le pide a api-fotos.com permiso para acceder a los datos. La API responde con Access-Control-Allow-Origin: mi-tienda.com, y la petición funciona. Pero, ¿qué pasa con la cookie?

  • Petición con credenciales: Por defecto, los navegadores no envían cookies ni tokens de autenticación en las solicitudes de origen cruzado. Este es un mecanismo de seguridad para evitar que un sitio malicioso use tu sesión sin tu permiso.

Para que el navegador envíe esas credenciales, tanto la petición como la respuesta deben cumplir con dos condiciones:

  1. En la petición del navegador: Tu código debe enviar la solicitud con la propiedad credentials en include. Esto le dice al navegador: "Por favor, envía mis credenciales con esta solicitud".

  2. En la respuesta del servidor: El servidor de la API debe incluir la cabecera Access-Control-Allow-Credentials con el valor true.


Cómo funciona el flujo

El proceso es un poco más complejo que una solicitud CORS simple:

  1. Tu código en mi-tienda.com envía una petición al servidor de la API (api-fotos.com) para obtener tus fotos. La petición incluye la configuración de credenciales.

  2. La API recibe la petición y, si confía en tu dominio, responde con dos cabeceras:

    • Access-Control-Allow-Origin: mi-tienda.com

    • Access-Control-Allow-Credentials: true

  3. Tu navegador revisa la respuesta. Si ambas cabeceras son correctas, permite que la petición se complete y que el navegador envíe la información de la cookie con la siguiente solicitud.

Punto clave

Access-Control-Allow-Credentials solo funciona si el valor de Access-Control-Allow-Origin no es * (un comodín). Si el servidor de la API permite el acceso desde cualquier origen (*), no permitirá que se envíen credenciales. Esto es una medida de seguridad extra para evitar el robo de sesiones.

En resumen, Access-Control-Allow-Credentials es la "llave" que le da al navegador el permiso de enviar información de autenticación junto con una solicitud de origen cruzado. Es una capa de seguridad crucial que permite a las aplicaciones usar sesiones de usuario de forma segura en APIs de terceros.

Comentarios

Entradas populares de este blog

Crear proyecto de frontend con Vite, React, Tailwind, Typescript y JSX

 ¿Cómo se crea un proyecto exclusivo de frontend con Vite, React, Tailwind, Typescript y JSX? ¡Absolutamente! Entiendo que quieres la guía completa para pasar de cero a tener un proyecto de frontend moderno, vacío y listo para ser llenado con tu código. A continuación, te proporciono un archivo de guía detallada que incluye todos los comandos necesarios para inicializar el proyecto, configurar Tailwind CSS, y los pasos clave para empezar a "poblarlo". Voy a generar un documento Markdown con la guía paso a paso, incluyendo los comandos de terminal y las modificaciones esenciales a los archivos de configuración. Guía: Creación de un Proyecto Frontend Puro (Vite, React, TypeScript, Tailwind) Este documento detalla el proceso para inicializar un proyecto de frontend vacío y optimizado, utilizando Vite como empaquetador, React como librería, TypeScript para tipado y Tailwind CSS para estilizado. 1. Inicialización del Proyecto con Vite Vite es la herramienta más rápida para emp...

Tokens V2

Tokens: Programme to discover tokens, where there are not. Now available at  https://puszcza.gnu.org.ua/projects/tokens/ This is Version 2, for  version 1, go here . Synopsis: use TokensV2; sub printFile; my @FORMAT = ( ['<Message Date=".*?" Time=".*?" DateTime=".*?" SessionID=".*?"><From>(?:<User FriendlyName=".*?"/>)+</From><To>(?:<User FriendlyName=".*?"/>)+</To><Text(?: Style=".*?")?>.*?</Text></Message>',   sub {     my $fh = $_[1];     my ($d, $t, $f, $s, $T) = $_[0] =~ m|<Message Date="(.*?)" Time="(.*?)" DateTime=".*?" SessionID=".*?">(<From>(?:<User FriendlyName=".*?"/>)+</From>)<To>(?:<User FriendlyName=".*?"/>)+</To><Text(?: Style="(.*?)")?>(.*?)</Text></Message>|;     my $F = join '<br />', ...

Perl Net::LDAP::SimpleServer

Adaptaciones sobre el módulo LDAP Server para Windows (Strawberry Perl) Lista de adaptaciones (continúa más abajo): - Relajación de condiciones de bind:     - Cuenta principal (principal account)     - Validación de contraseñas Ubicación del archivo: %Strawberry_Perl%\site\lib\net\ldap\SimpleServer\ProtocolHandler.pm CPAN: http://search.cpan.org/~russoz/Net-LDAP-SimpleServer-0.0.17/lib/Net/LDAP/SimpleServer.pm Código: package Net::LDAP::SimpleServer::ProtocolHandler; use strict; use warnings; # ABSTRACT: LDAP protocol handler used with Net::LDAP::SimpleServer our $VERSION = '0.0.17';    # VERSION use Net::LDAP::Server; use base 'Net::LDAP::Server'; use fields qw(store root_dn root_pw allow_anon); use Carp; use Net::LDAP::LDIF; use Net::LDAP::Util qw{canonical_dn}; use Net::LDAP::FilterMatch; use Net::LDAP::Constant (     qw/LDAP_SUCCESS LDAP_AUTH_UNKNOWN LDAP_INVALID_CREDENTIALS/,   ...