Tarayıcıların bir web sitesinin başka bir alan adındaki (Origin) API'lere yetkisiz veri isteği atmasını engelleyen ve kontrollü izin veren güvenlik mekanizmasıdır.
\n\nNasıl Çalışır ve Temel Prensipleri Nelerdir?
\nTarayıcı önce bir OPTIONS (Preflight) isteği gönderir; sunucu Access-Control-Allow-Origin başlığıyla izin verirse ana istek yürütülür.
\n\nNeden Kritik Öneme Sahiptir?
\nKötü niyetli bir web sitesinin kullanıcının açık oturumunu kullanarak arka planda banka API'sine gizlice istek atmasını engeller.
\n\nEn İyi Uygulama ve Kullanım İpuçları
\nCanlı ortamda Access-Control-Allow-Origin başlığını sadece kendi güvenilir ön yüz alan adınıza ('https://inovoice.com.tr') izin verecek şekilde sınırlayın.
\n\nSık Yapılan Hatalar ve Kaçınılması Gerekenler
\nGeliştirme yaparken üşenip Access-Control-Allow-Origin: * (herkese izin ver) kuralını canlı sunucuda açık unutmak.
Sıkça Sorulan Sorular (SSS)
CORS Nedir? (Cross-Origin Resource Sharing) hakkında en sık yöneltilen sorular ve mühendislik ekibimizin uzman yanıtları:
Protokol (https), Alan Adı (inovoice.com.tr) ve Portun (443) birleşiminden oluşan benzersiz kaynaktır; biri bile farklıysa Cross-Origin sayılır.
CORS kısıtlaması sunucunun değil tarayıcının uyguladığı bir güvenlik kuralıdır; Postman tarayıcı olmadığı için engellenmez.