Middleware CORS e recupero dai panic
Policy cross-origin e recupero dai panic
Middleware CORS e recupero dai panic è una lezione Go Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Go Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Go Academy include 4 lezioni in totale.
Che cos'è CORS?
Cross-Origin Resource Sharing (CORS) è un meccanismo di sicurezza del browser che limita le origini autorizzate a effettuare richieste HTTP alla propria API. Il server abilita esplicitamente questa funzionalità impostando gli header della risposta.
Preflight CORS
Prima di una richiesta cross-origin con un header personalizzato o un metodo non semplice, il browser invia un preflight OPTIONS. Il middleware deve gestire OPTIONS e restituire 200 con gli header CORS.
Middleware CORS
Un semplice middleware CORS per lo sviluppo:
func CORS(next http.Handler) http.Handler {
return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
w.Header().Set("Access-Control-Allow-Origin", "https://myapp.com")
w.Header().Set("Access-Control-Allow-Methods", "GET,POST,PUT,DELETE,OPTIONS")
w.Header().Set("Access-Control-Allow-Headers", "Authorization,Content-Type")
if r.Method == http.MethodOptions {
w.WriteHeader(http.StatusOK); return
}
next.ServeHTTP(w, r)
})
}Origini consentite
Non utilizzi Access-Control-Allow-Origin: * quando sono coinvolte credenziali (cookie, header Authorization): utilizzi un'origine esplicita. Per più origini, verifichi i valori rispetto a una whitelist.
allowedOrigins := map[string]bool{
"https://app.example.com": true,
"https://dev.example.com": true,
}
if allowedOrigins[r.Header.Get("Origin")] {
w.Header().Set("Access-Control-Allow-Origin", r.Header.Get("Origin"))
}Access-Control-Allow-Credentials
Consenta l'invio cross-origin di cookie e header di autorizzazione:
w.Header().Set("Access-Control-Allow-Credentials", "true")Libreria rs/cors
Utilizzi la libreria github.com/rs/cors per un CORS adatto alla produzione, con corrispondenza flessibile delle origini, supporto per le credenziali e caching dei preflight.
c := cors.New(cors.Options{
AllowedOrigins: []string{"https://example.com"},
AllowedMethods: []string{"GET","POST","PUT","DELETE"},
AllowedHeaders: []string{"Authorization","Content-Type"},
AllowCredentials: true,
})
handler := c.Handler(mux)Middleware di recupero dai panic
Recuperi dai panic per evitare che il server si arresti e perda tutte le connessioni attive:
func Recovery(next http.Handler) http.Handler {
return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
defer func() {
if rec := recover(); rec != nil {
log.Printf("panic: %v\n%s", rec, debug.Stack())
http.Error(w, "Internal Server Error", 500)
}
}()
next.ServeHTTP(w, r)
})
}runtime/debug.Stack
Stampi l'intero stack trace delle goroutine quando si verifica un panic, per facilitare la diagnosi della causa principale:
import "runtime/debug"
log.Printf("panic: %v\n%s", rec, debug.Stack())Integrazione con Sentry
Invii i panic a Sentry o a servizi analoghi di monitoraggio degli errori all'interno del middleware di recovery, prima di restituire 500 al client.
Ordine: Recovery più esterno
Registri sempre Recovery come middleware più esterno (applicato per primo), in modo che intercetti i panic generati da tutti gli altri middleware e handler.
handler := Recovery(RequestID(Logger(Auth(mux))))Testare il recupero dai panic
Scriva un handler che generi deliberatamente un panic, lo chiami attraverso il middleware in un httptest e verifichi che la risposta sia 500.
panicHandler := http.HandlerFunc(func(_ http.ResponseWriter, _ *http.Request) { panic("test") })
w := httptest.NewRecorder()
Recovery(panicHandler).ServeHTTP(w, httptest.NewRequest("GET", "/", nil))
assert.Equal(t, 500, w.Code)Verifica rapida
Perché il middleware di recupero dai panic deve essere il livello più esterno?
Riepilogo: CORS e recupero dai panic
Punti chiave:
- CORS: impostare gli header Access-Control-Allow-* e gestire il preflight OPTIONS
- Allow-Origin: utilizzare un'origine esplicita, non *, quando sono coinvolte credenziali
- Recovery: defer recover() + registrare lo stack trace + restituire 500
- Recovery deve essere il middleware più esterno
Domande Frequenti
La lezione «Middleware CORS e recupero dai panic» è gratuita?
Sì — il testo completo di «Middleware CORS e recupero dai panic» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Go Academy, passa a CoddyKit PRO. Il corso Go Academy include 4 lezioni in totale.
Cosa imparerò in «Middleware CORS e recupero dai panic»?
Policy cross-origin e recupero dai panic Eserciti Go Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Go Academy?
Non è richiesta alcuna esperienza precedente. Go Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Middleware CORS e recupero dai panic»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Go Academy?
Sì. Ogni lezione Go Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Fondamenti della catena middleware HTTP
- Middleware per logging e ID della richiesta
- Middleware per autenticazione e limitazione della frequenza
- Middleware CORS e recupero dai panic