Skip to content
Beto Ramirez edited this page Aug 15, 2026 · 1 revision

CORS (Common/Cors)

Una sola default policy (AddDefaultPolicy + app.UseCors(), sin nombre), con comportamiento distinto por entorno:

  • Development: cualquier origen puede llamar a la API (AllowAnyOrigin/AllowAnyMethod/AllowAnyHeader). El frontend local suele correr en un puerto que cambia entre corridas; no vale la pena mantenerlo sincronizado con una lista mientras se desarrolla.
  • El resto de los entornos: solo los orígenes listados en Cors:AllowedOrigins (un array en configuración). Arranca vacía a propósito — fail-safe: sin configurar explícitamente, producción no permite ningún origen en vez de quedar abierta por accidente. Se completa igual que cualquier otro valor de configuración (appsettings por entorno, variables de entorno, etc., ver Manejo-de-Secretos si es sensible).

app.UseCors() va antes de UseAuthentication/UseAuthorization en el pipeline, el orden que recomienda ASP.NET Core.


Ver también: Rate-Limiting · Autenticacion-y-Autorizacion · Home

Clone this wiki locally