origin_not_allowedHTTP 403

Die Anfrage kam aus einem Browser

Die Anfrage trug eine `Origin`-Kopfzeile, wie sie ein Browser setzt. Diese API ist für Server gedacht: ein Schlüssel im Code einer Webseite ist für jeden Besucher lesbar. Es gibt deshalb bewusst keine `Access-Control-Allow-Origin`-Zeile — CORS später einzuschalten ist eine Zutat, es später abzuschalten bricht jede bestehende Einbindung.

Wiederholen?

Nein — unverändertes Wiederholen ergibt genau dieselbe Antwort. Die Anfrage muss sich ändern.

Woran es liegt

  • Ein `fetch()` aus dem Browser, direkt aus einer Seite heraus.
  • Ein Werkzeug, das die Anfrage durch einen Browserkontext leitet.

Was zu tun ist

Rufen Sie die API von Ihrem eigenen Server aus auf und reichen Sie das Ergebnis an die Seite weiter. Der Schlüssel darf den Server nie verlassen.