fix(cors): 放行内网网段来源,修复局域网 IP 访问时登录 403
浏览器 POST/PUT/DELETE 必带 Origin(GET 不带);9-14 跨域收紧后白名单只列了
http://localhost:8080 与 http://127.0.0.1:8080,经 dev-server 代理转发来的
Origin: http://192.168.177.26:8080 命中不了白名单,被 CorsFilter 403 拦掉,
表现为"页面能打开、一登录就提示网络错误"。同源部署用 http://<部署机IP>:8090
访问同样受影响,一并修复。
- CorsConfig:setAllowedOrigins → setAllowedOriginPatterns,默认放行
http://localhost:*、http://127.0.0.1:*、http://192.168.*:*、http://10.*:*、http://172.*:*
- application.yml / application.yml.example:同步白名单模式与注释
- 白名单校验机制与 allowCredentials=false 未放松,非法来源仍 403
- 新增《功能测试报告_局域网IP访问登录CORS修复_2026-09-16》《工作日结_2026-09-16》