Definição
CORS é a sigla de Cross-Origin Resource Sharing. É o mecanismo de HTTP que permite ao servidor indicar quais origens podem ler as respostas por meio do navegador. Sem a autorização explícita, o navegador recusa a leitura quando a página e a API vivem em origens diferentes.
Como a resposta autoriza
O servidor sinaliza as origens permitidas no header Access-Control-Allow-Origin. Para operações que enviam corpo ou cabeçalhos próprios, o navegador pode fazer uma verificação preliminar antes da requisição principal.
HTTP/1.1 200 OK
Access-Control-Allow-Origin: https://app.exemplo.com
Access-Control-Allow-Methods: GET, POST, OPTIONS
Content-Type: application/jsonO que o CORS não resolve
CORS não substitui autenticação. Ele apenas define quais origens o navegador deixa ler a resposta, e clientes fora do navegador ignoram essa regra ao chamar a API diretamente. Proteger o serviço continua sendo trabalho de autenticação, autorização e controle de acesso.
Como conferir uma autorização de CORS
A falha mais comum aparece no console do navegador como um erro de política que menciona CORS e a origem recusada. Quando isso acontece, abra a aba Network e confira os headers da resposta: sem Access-Control-Allow-Origin, ou com a origem errada na lista, o navegador recusa a leitura mesmo que a chamada tenha chegado ao servidor. Para conferir se o erro é do mecanismo ou da configuração, compare o header enviado com a origem que aparece na mensagem. A origem da página precisa estar exatamente como o navegador a calcula, incluindo esquema e porta.
Veja o que define uma origemDúvidas frequentes
Perguntas frequentes sobre CORS
- CORS substitui autenticação?
- Não. CORS define quais origens o navegador deixa ler a resposta, e a autenticação continua reconhecendo a aplicação que faz a chamada.
- CORS impede qualquer cliente de acessar a API?
- Não. A regra é aplicada pelo navegador. Clientes fora do navegador podem chamar a API diretamente e dependem de autenticação e controle próprios.
- O que o servidor precisa enviar?
- Uma resposta com o header Access-Control-Allow-Origin listando a origem permitida, além dos métodos e cabeçalhos autorizados quando a operação exigir.
Para continuar
Recursos relacionados
Documentação
MDN: CORS
Explica o mecanismo e os cenários de acesso entre origens.
Abrir recursoDocumentação
MDN: Access-Control-Allow-Origin
Documenta o header que lista as origens permitidas.
Abrir recursoSite de referência
Fetch spec: protocolo CORS
Especificação oficial do protocolo CORS.
Abrir recursoAplicação na formação
Vibe Coding: Do Zero ao MVP
Na Formação Vibe Coding, o CORS aparece quando o frontend consulta uma API hospedada em outra origem.
Conhecer a formaçãoFontes consultadas
Referências deste verbete
Este verbete ajudou você?
Obrigado pela resposta. Ela fica salva apenas neste navegador.