origin_not_allowedHTTP 403Die Anfrage kam aus einem Browser
Die Anfrage trug eine `Origin`-Kopfzeile, wie sie ein Browser setzt. Diese API ist für Server gedacht: ein Schlüssel im Code einer Webseite ist für jeden Besucher lesbar. Es gibt deshalb bewusst keine `Access-Control-Allow-Origin`-Zeile — CORS später einzuschalten ist eine Zutat, es später abzuschalten bricht jede bestehende Einbindung.
Wiederholen?
Nein — unverändertes Wiederholen ergibt genau dieselbe Antwort. Die Anfrage muss sich ändern.
Woran es liegt
- Ein `fetch()` aus dem Browser, direkt aus einer Seite heraus.
- Ein Werkzeug, das die Anfrage durch einen Browserkontext leitet.
Was zu tun ist
Rufen Sie die API von Ihrem eigenen Server aus auf und reichen Sie das Ergebnis an die Seite weiter. Der Schlüssel darf den Server nie verlassen.