Il preflight OPTIONS riceve 403 e il browser non invia la richiesta successiva. Individua chi rifiuta OPTIONS prima di cambiare CORS.
Indice dei contenuti
CORS preflight 403: significato
Non rendere pubblico l’endpoint: la risposta al preflight non sostituisce l’autenticazione.

Sintomi e cause probabili
Da dove partire
- Confronta Origin, metodo e header richiesti con la risposta OPTIONS.
Cause probabili
- Il middleware può richiedere autenticazione al preflight.
- Il WAF o la lista delle origini possono rifiutare la richiesta.
Diagnosi passo per passo
- Confronta Origin, metodo e header richiesti con la risposta OPTIONS.
- Identifica nei log se il 403 nasce nel proxy o nell’applicazione.
Log e dati da controllare
- URL e ora della prova, insieme al messaggio completo del client.
- Dettagli della connessione o della risposta indicati nella diagnosi, senza cookie e credenziali.
Correzioni sicure
- Consenti il preflight per le sole combinazioni autorizzate.
- Mantieni autenticazione e controlli sulla richiesta effettiva.

Verifica finale
- Il preflight valido riesce e la richiesta successiva conserva i controlli di accesso.
Errori da evitare
- Non rendere pubblico l’endpoint: la risposta al preflight non sostituisce l’autenticazione.
Guide Xlogic correlate
- Mixed Content bloccato dal browser
- Errore CORS: Access-Control-Allow-Origin mancante
- CSP frame-ancestors: pagina bloccata in iframe
Fonti tecniche
Domande frequenti
Che cosa significa “CORS preflight 403”?
Il preflight OPTIONS riceve 403 e il browser non invia la richiesta successiva. Individua chi rifiuta OPTIONS prima di cambiare CORS.
Da cosa può dipendere “CORS preflight 403”?
Il middleware può richiedere autenticazione al preflight. Il WAF o la lista delle origini possono rifiutare la richiesta.
Quali controlli eseguire per “CORS preflight 403”?
Confronta Origin, metodo e header richiesti con la risposta OPTIONS. Identifica nei log se il 403 nasce nel proxy o nell’applicazione. Consenti il preflight per le sole combinazioni autorizzate. Mantieni autenticazione e controlli sulla richiesta effettiva. Il preflight valido riesce e la richiesta successiva conserva i controlli di accesso.