Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

168
Visualizações
El navegador no envía cookies a las API dentro del mismo dominio

Tengo API implementadas en 2 espacios de nombres separados, admin.abc.com (original) y api.admin.abc.com (nuevo). Al completar el inicio de sesión, el sitio admin.abc.com establece una cookie jwt para .admin.abc.com . La cookie es para Sesión, Seguridad y HttpOnly y no tiene establecida ninguna restricción de SameSite. Esta cookie funciona bien para todas las llamadas de API a admin.abc.com .

Debido a algunos cambios nuevos que requieren que algunos servicios se implementen por separado, ahora también hay servicios implementados en el espacio de nombres api.admin.abc.com . Tengo una página de estado que me brinda información sobre los servicios, la memoria, etc. y funciona bien para el espacio de nombres original. Pero cuando agrego una llamada de estado al segundo espacio de nombres, no se transmiten cookies y la llamada falla en la autenticación. Sin embargo, si abro la URL en otra pestaña de mi navegador, las cookies pasan al backend y la llamada se realiza correctamente.

He buscado establecer mis propias cookies en el encabezado durante la solicitud después de recuperar el valor de jwt. Esto falla por 2 razones: 1) No creo que pueda acceder al valor de jwt ya que la cookie es HttpOnly, y 2) No puedo configurar una cookie en las opciones de HttpHeader. Recibo el error "Se negó a establecer un encabezado no seguro" en la consola si lo intento. Si enciendo 'withAuthorization:true', lo configura (pero aún imprime el error) y luego obtiene un error CORS.

Si deshabilito manualmente el indicador HttpOnly en la cookie usando la extensión EditThisCookie, las llamadas funcionan correctamente. Realmente no creo que sea una opción para mí con la seguridad de mi empresa, pero técnicamente funciona.

Sé que algunos sugieren enviar el jwt como una autorización: token de portador, lo cual haría, pero debido a que la cookie es HttpOnly, no puedo recuperar el valor y configurarlo mediante programación. Además, hay otra cookie para todo el sitio que me gustaría enviar en momentos en los que realmente no puedo cambiar a un encabezado personalizado.

Pensamientos sobre lo que puedo hacer? ¿No es posible? Mi única otra opción es que todas las solicitudes al nuevo espacio de nombres deben enrutarse a través de una API integrada en el antiguo espacio de nombres.

about 4 years ago · Juan Pablo Isaza
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda