Tengo un servidor ExpressJS que está construido con soporte para sesiones respaldadas por MongoDb como Session Store. Mi aplicación React se ejecuta en localhost y la configuración de CORS también está configurada en el servidor ExpressJS para eso. Tengo un problema en el que incluso después de configurar req.session.user=loggedIn después de la autenticación, req.session.user en llamadas posteriores siempre devuelve nulo.
A continuación se muestra el fragmento de código para la configuración de My Express Server:
require('dotenv').config(); const express = require('express'); const app = express(); const http = require('http'); const session = require('express-session'); const server = http.createServer(app); const csrf = require('csurf'); const cookieParser = require('cookie-parser'); app.use(express.json()); app.use(express.urlencoded({ extended: true })); app.use(cookieParser()) app.use(session({ secret: Constants.SESSIONS_SECRET, resave: false, saveUninitialized: false, store: MongoStore.create({ mongoUrl: process.env.DATABASE_SERVER }), cookie: { maxAge: 180 * 60 * 1000 } })); //CORS Configs const whitelist = ['http://localhost:3000']; const corsOptions = { credentials: true, origin: (origin, callback) => { if (whitelist.includes(origin)) return callback(null, true) callback(new Error('Not allowed by CORS')); } }; app.use(cors(corsOptions)); app.use(function (req, res, next) { res.header("Access-Control-Allow-Methods", "GET,PUT,POST,DELETE"); res.header("Access-Control-Allow-Credentials", true); next(); }); //Routes are included here just for snippet simplicity sake app.post('/login', (req, res) => { //After performing login here....some codes ommitted let loggedInUserId = '...retrievedFromDb' //Retrieved from database req.session.user = loggedInUserId; //This is where I set the session //I can confirm that the session was set here return res.send('log in success'); //...Some codes omitted }); app.get('/protected_resource', (req, res, next) => { if (!req.session.user) { //Even after log in, req.session.user always returns null. It's weird return res.send('Not Logged in'); } next(); }, nextFunc());Luego, en mi ReactJS Frontend, tengo una función que intenta recuperar el recurso protegido después de iniciar sesión:
import axios from 'axios'; axios.defaults.withCredentials = true async fetchProtectedResource(cb) { axios.get(EndPoints.PROTECTED_RESOURCE_PATH, { headers: await this.getRequestHeaders() }).then((response) => { cb(HttpSuccessDataHandler.getSuccessResponseData(response), null); }).catch((e) => { cb(null, HttpErrorHandler.spitHttpErrorMsg(e)); }); }Ahora, el problema es que incluso después de la autenticación, req.session.user siempre es nulo.
Sospecho que hay una falla en mi configuración de CORS en el servidor Express, pero aún no estoy muy seguro, por lo que cualquier idea sobre lo que podría estar haciendo mal será muy apreciada.