Il browser non permette allo script di leggere una risposta da un’altra origine senza l’autorizzazione CORS appropriata. Controlla la risposta finale.
Indice dei contenuti
Access-Control-Allow-Origin: significato
Non usare mode no-cors per leggere la risposta e non riflettere qualsiasi Origin senza validarlo.

Sintomi e cause probabili
Da dove partire
- Confronta Origin con schema, host e porta autorizzati.
Cause probabili
- Access-Control-Allow-Origin può mancare sulla risposta effettiva.
- Un errore o un redirect possono portare a una risposta senza la policy attesa.
Diagnosi passo per passo
- Confronta Origin con schema, host e porta autorizzati.
- Controlla risposta finale e gestione delle credenziali nella richiesta.
Log e dati da controllare
- URL e ora della prova, insieme al messaggio completo del client.
- Dettagli della connessione o della risposta indicati nella diagnosi, senza cookie e credenziali.
Correzioni sicure
- Configura una lista di origini consentite sul servizio.
- Con credenziali usa l’origine esplicita e la policy necessaria; se varia per origine, gestisci anche Vary.

Verifica finale
- Lo script autorizzato legge la risposta e le origini escluse restano bloccate.
Errori da evitare
- Non usare mode no-cors per leggere la risposta e non riflettere qualsiasi Origin senza validarlo.
Guide Xlogic correlate
- Errore CORS: richiesta preflight restituisce 403
- Mixed Content bloccato dal browser
- CSP frame-ancestors: pagina bloccata in iframe
Fonti tecniche
Domande frequenti
Che cosa significa “Access-Control-Allow-Origin”?
Il browser non permette allo script di leggere una risposta da un’altra origine senza l’autorizzazione CORS appropriata. Controlla la risposta finale.
Da cosa può dipendere “Access-Control-Allow-Origin”?
Access-Control-Allow-Origin può mancare sulla risposta effettiva. Un errore o un redirect possono portare a una risposta senza la policy attesa.
Quali controlli eseguire per “Access-Control-Allow-Origin”?
Confronta Origin con schema, host e porta autorizzati. Controlla risposta finale e gestione delle credenziali nella richiesta. Configura una lista di origini consentite sul servizio. Con credenziali usa l’origine esplicita e la policy necessaria; se varia per origine, gestisci anche Vary. Lo script autorizzato legge la risposta e le origini escluse restano bloccate.