alterações de melhorias
This commit is contained in:
@@ -1,5 +1,6 @@
|
||||
const express = require('express');
|
||||
const cors = require('cors');
|
||||
const helmet = require('helmet');
|
||||
const path = require('path');
|
||||
const routes = require('./routes');
|
||||
const authenticateToken = require('./middlewares/auth');
|
||||
@@ -7,6 +8,13 @@ const authenticateToken = require('./middlewares/auth');
|
||||
const app = express();
|
||||
|
||||
// Middlewares
|
||||
// Segurança: headers HTTP protetores (X-Content-Type-Options, X-Frame-Options, etc.)
|
||||
// CSP configurado de forma permissiva para não quebrar inline scripts/styles existentes
|
||||
app.use(helmet({
|
||||
contentSecurityPolicy: false, // Desabilitado: app usa inline scripts/styles em várias páginas
|
||||
crossOriginEmbedderPolicy: false, // Permite carregar recursos cross-origin (Evolution API, etc.)
|
||||
}));
|
||||
|
||||
// CORS: restringível via CORS_ORIGINS (lista separada por vírgula no .env).
|
||||
// Requisições same-origin e server-to-server (sem header Origin) sempre passam.
|
||||
const corsOrigins = (process.env.CORS_ORIGINS || [process.env.LOCAL_URL, process.env.EXTERNAL_URL].filter(Boolean).join(','))
|
||||
|
||||
Reference in New Issue
Block a user