In breve: CORS preflight 403 — indica che la richiesta OPTIONS di preflight viene rifiutata prima che il browser invii la richiesta effettiva.
Indice dei contenuti
CORS preflight 403: significato
Le prime ipotesi da verificare per “CORS preflight 403” sono header di sicurezza assente o troppo restrittivo; origine, schema o porta diversi da quelli autorizzati.

Sintomi e cause probabili
Sintomi da verificare
- Il messaggio “CORS preflight 403” compare durante un’operazione ripetibile.
- La funzione coinvolta in HTTP, browser e API non raggiunge il risultato previsto.
- Il log dell’area HTTP, browser e API registra un evento nello stesso minuto della prova.
- Il comportamento osservato in HTTP, browser e API cambia in base a utente, rete, file o configurazione.
Cause probabili
- Header di sicurezza assente o troppo restrittivo
- Origine, schema o porta diversi da quelli autorizzati
- Richiesta preflight intercettata da firewall o autenticazione
- Risorsa HTTP inclusa in una pagina HTTPS
Diagnosi passo per passo
- Leggere console e pannello Network del browser
- Controllare request e response header completi
- Riprodurre la richiesta OPTIONS o la risorsa direttamente
- Confrontare origin esatta, metodo e header richiesti
- Verificare policy su CDN, proxy e applicazione
Log e dati da controllare
- DevTools, scheda Network
- log del server web o dell’applicazione
- log di proxy, CDN o WAF
Correzioni sicure
- Autorizzare soltanto origini e metodi realmente necessari
- Gestire correttamente le richieste preflight
- Servire tutte le risorse tramite HTTPS
- Aggiornare CSP e framing con una regola minima
- Evitare wildcard e disattivazioni globali non necessarie

Verifica finale
- La stessa richiesta riceve la risposta prevista
- Metodo, header e corpo sono coerenti
- Non compaiono redirect o tentativi inattesi
- I log confermano il medesimo esito
Errori da evitare
- Non disattivare globalmente WAF, ModSecurity, antispam o verifica TLS per aggirare il sintomo
- Non impostare permessi 777 e non cambiare proprietari in modo ricorsivo senza conoscere la struttura dell’account
- Non cancellare database, chiavi Redis, cache o file di sistema senza backup e senza aver identificato l’oggetto coinvolto
- Non ripetere pagamenti, import o webhook reali finché non hai verificato l’idempotenza
Guide Xlogic correlate
- Mixed Content bloccato dal browser
- Errore CORS: Access-Control-Allow-Origin mancante
- CSP frame-ancestors: pagina bloccata in iframe
Fonti tecniche
Domande frequenti
Che cosa significa “CORS preflight 403”?
CORS preflight 403 — indica che la richiesta OPTIONS di preflight viene rifiutata prima che il browser invii la richiesta effettiva.
Da cosa può dipendere “CORS preflight 403”?
Le cause da verificare per “CORS preflight 403” sono: header di sicurezza assente o troppo restrittivo; origine, schema o porta diversi da quelli autorizzati; richiesta preflight intercettata da firewall o autenticazione.
Quali controlli eseguire per “CORS preflight 403”?
Per diagnosticare “CORS preflight 403”, controlla nell’ordine: leggere console e pannello Network del browser; controllare request e response header completi; riprodurre la richiesta OPTIONS o la risorsa direttamente. La soluzione è confermata quando la stessa richiesta riceve la risposta prevista; metodo, header e corpo sono coerenti.