0Pricing
Go Academy · Lezione

Middleware CORS e recupero dai panic

Policy cross-origin e recupero dai panic

Middleware CORS e recupero dai panic è una lezione Go Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Go Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Go Academy include 4 lezioni in totale.

Che cos'è CORS?

Cross-Origin Resource Sharing (CORS) è un meccanismo di sicurezza del browser che limita le origini autorizzate a effettuare richieste HTTP alla propria API. Il server abilita esplicitamente questa funzionalità impostando gli header della risposta.

Preflight CORS

Prima di una richiesta cross-origin con un header personalizzato o un metodo non semplice, il browser invia un preflight OPTIONS. Il middleware deve gestire OPTIONS e restituire 200 con gli header CORS.

Middleware CORS

Un semplice middleware CORS per lo sviluppo:

func CORS(next http.Handler) http.Handler {
    return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
        w.Header().Set("Access-Control-Allow-Origin", "https://myapp.com")
        w.Header().Set("Access-Control-Allow-Methods", "GET,POST,PUT,DELETE,OPTIONS")
        w.Header().Set("Access-Control-Allow-Headers", "Authorization,Content-Type")
        if r.Method == http.MethodOptions {
            w.WriteHeader(http.StatusOK); return
        }
        next.ServeHTTP(w, r)
    })
}

Origini consentite

Non utilizzi Access-Control-Allow-Origin: * quando sono coinvolte credenziali (cookie, header Authorization): utilizzi un'origine esplicita. Per più origini, verifichi i valori rispetto a una whitelist.

allowedOrigins := map[string]bool{
    "https://app.example.com": true,
    "https://dev.example.com": true,
}

if allowedOrigins[r.Header.Get("Origin")] {
    w.Header().Set("Access-Control-Allow-Origin", r.Header.Get("Origin"))
}

Access-Control-Allow-Credentials

Consenta l'invio cross-origin di cookie e header di autorizzazione:

w.Header().Set("Access-Control-Allow-Credentials", "true")

Libreria rs/cors

Utilizzi la libreria github.com/rs/cors per un CORS adatto alla produzione, con corrispondenza flessibile delle origini, supporto per le credenziali e caching dei preflight.

c := cors.New(cors.Options{
    AllowedOrigins: []string{"https://example.com"},
    AllowedMethods: []string{"GET","POST","PUT","DELETE"},
    AllowedHeaders: []string{"Authorization","Content-Type"},
    AllowCredentials: true,
})
handler := c.Handler(mux)

Middleware di recupero dai panic

Recuperi dai panic per evitare che il server si arresti e perda tutte le connessioni attive:

func Recovery(next http.Handler) http.Handler {
    return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
        defer func() {
            if rec := recover(); rec != nil {
                log.Printf("panic: %v\n%s", rec, debug.Stack())
                http.Error(w, "Internal Server Error", 500)
            }
        }()
        next.ServeHTTP(w, r)
    })
}

runtime/debug.Stack

Stampi l'intero stack trace delle goroutine quando si verifica un panic, per facilitare la diagnosi della causa principale:

import "runtime/debug"
log.Printf("panic: %v\n%s", rec, debug.Stack())

Integrazione con Sentry

Invii i panic a Sentry o a servizi analoghi di monitoraggio degli errori all'interno del middleware di recovery, prima di restituire 500 al client.

Ordine: Recovery più esterno

Registri sempre Recovery come middleware più esterno (applicato per primo), in modo che intercetti i panic generati da tutti gli altri middleware e handler.

handler := Recovery(RequestID(Logger(Auth(mux))))

Testare il recupero dai panic

Scriva un handler che generi deliberatamente un panic, lo chiami attraverso il middleware in un httptest e verifichi che la risposta sia 500.

panicHandler := http.HandlerFunc(func(_ http.ResponseWriter, _ *http.Request) { panic("test") })
w := httptest.NewRecorder()
Recovery(panicHandler).ServeHTTP(w, httptest.NewRequest("GET", "/", nil))
assert.Equal(t, 500, w.Code)

Verifica rapida

Perché il middleware di recupero dai panic deve essere il livello più esterno?

Riepilogo: CORS e recupero dai panic

Punti chiave:

  • CORS: impostare gli header Access-Control-Allow-* e gestire il preflight OPTIONS
  • Allow-Origin: utilizzare un'origine esplicita, non *, quando sono coinvolte credenziali
  • Recovery: defer recover() + registrare lo stack trace + restituire 500
  • Recovery deve essere il middleware più esterno

Domande Frequenti

La lezione «Middleware CORS e recupero dai panic» è gratuita?

Sì — il testo completo di «Middleware CORS e recupero dai panic» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Go Academy, passa a CoddyKit PRO. Il corso Go Academy include 4 lezioni in totale.

Cosa imparerò in «Middleware CORS e recupero dai panic»?

Policy cross-origin e recupero dai panic Eserciti Go Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Go Academy?

Non è richiesta alcuna esperienza precedente. Go Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Middleware CORS e recupero dai panic»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Go Academy?

Sì. Ogni lezione Go Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Fondamenti della catena middleware HTTP
  2. Middleware per logging e ID della richiesta
  3. Middleware per autenticazione e limitazione della frequenza
  4. Middleware CORS e recupero dai panic
← Torna a Go Academy