Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

167
Views
El navegador no envía cookies a las API dentro del mismo dominio

Tengo API implementadas en 2 espacios de nombres separados, admin.abc.com (original) y api.admin.abc.com (nuevo). Al completar el inicio de sesión, el sitio admin.abc.com establece una cookie jwt para .admin.abc.com . La cookie es para Sesión, Seguridad y HttpOnly y no tiene establecida ninguna restricción de SameSite. Esta cookie funciona bien para todas las llamadas de API a admin.abc.com .

Debido a algunos cambios nuevos que requieren que algunos servicios se implementen por separado, ahora también hay servicios implementados en el espacio de nombres api.admin.abc.com . Tengo una página de estado que me brinda información sobre los servicios, la memoria, etc. y funciona bien para el espacio de nombres original. Pero cuando agrego una llamada de estado al segundo espacio de nombres, no se transmiten cookies y la llamada falla en la autenticación. Sin embargo, si abro la URL en otra pestaña de mi navegador, las cookies pasan al backend y la llamada se realiza correctamente.

He buscado establecer mis propias cookies en el encabezado durante la solicitud después de recuperar el valor de jwt. Esto falla por 2 razones: 1) No creo que pueda acceder al valor de jwt ya que la cookie es HttpOnly, y 2) No puedo configurar una cookie en las opciones de HttpHeader. Recibo el error "Se negó a establecer un encabezado no seguro" en la consola si lo intento. Si enciendo 'withAuthorization:true', lo configura (pero aún imprime el error) y luego obtiene un error CORS.

Si deshabilito manualmente el indicador HttpOnly en la cookie usando la extensión EditThisCookie, las llamadas funcionan correctamente. Realmente no creo que sea una opción para mí con la seguridad de mi empresa, pero técnicamente funciona.

Sé que algunos sugieren enviar el jwt como una autorización: token de portador, lo cual haría, pero debido a que la cookie es HttpOnly, no puedo recuperar el valor y configurarlo mediante programación. Además, hay otra cookie para todo el sitio que me gustaría enviar en momentos en los que realmente no puedo cambiar a un encabezado personalizado.

Pensamientos sobre lo que puedo hacer? ¿No es posible? Mi única otra opción es que todas las solicitudes al nuevo espacio de nombres deben enrutarse a través de una API integrada en el antiguo espacio de nombres.

about 4 years ago · Juan Pablo Isaza
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!