Estoy tratando de llamar a un archivo javascript en otro directorio del mismo servidor, pero estoy bloqueado por la política de CORS, mientras que mi htaccess no debería evitarlo.
Tengo mydomain.com apuntando a /directory1/ donde index.php captura todas las solicitudes:
RewriteEngine on RewriteCond %{REQUEST_FILENAME} !-f RewriteCond %{REQUEST_FILENAME} !-d RewriteRule ^(.*)$ index.php?path=$1 [NC,L,QSA]Si llamo a un archivo JS dentro de /directory1/, me enviará de vuelta a index.php. Es por eso que moví el archivo js a otro directorio /directory2/ y simplemente estoy llamando a ese JS con:
<script src="mydomain.com/directory2/test.js" type="module"></script>en ese directorio tengo un archivo .htaccess con el siguiente contenido:
<IfModule mod_headers.c> Header set Access-Control-Allow-Origin "*" </IfModule> RewriteEngine On RewriteCond %{ENV:HTTPS} !on RewriteRule (.*) https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]Acceder al archivo directamente en el navegador funciona, pero acceder a él desde el script src no funciona.
Tengo un CSP en el directorio 1 usando la siguiente directiva:
Conjunto de encabezado X-XSS-Protection "1; mode=block" El encabezado siempre agrega X-Frame-Options SAMEORIGIN Conjunto de encabezado X-Content-Type-Options: "nosniff" Conjunto de encabezado Content-Security-Policy "default-src 'self' 'unsafe-inline' 'unsafe-eval' *mydomain.com" Conjunto de encabezado Referrer-Policy "mismo origen"
¿Me estoy perdiendo algo en alguna parte? No recibo un error de CSP, recibo un error de CORS, así que supongo que mi CSP no es el problema aquí.
Gracias