84448b3064
Deploy Server / deploy-server (push) Successful in 3m3s
用户中心用 header token 方案:access token 只存内存、refresh token 存 localStorage,页面刷新后靠 POST /v1/auth/refresh 带 X-Refresh-Token 头静默续期 (web/usercenter/lib/api/http.ts)。 但 CORS Allow-Headers 只放行 Content-Type/Authorization,浏览器预检发现 X-Refresh-Token 不在白名单 → 拦截真正的 refresh 请求 → api.refresh() 抛网络错 → setAuthed(false) → 甩回登录页。表现:登录能成功(不带该头),但一刷新就掉线, 用量/续费等需登录态的页面全打不开。 修:Allow-Headers 加 X-Refresh-Token。加回归断言(cors_test)。 Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>