['api/*', 'sanctum/csrf-cookie'], 'allowed_methods' => ['*'], // Origini autorizzate: configuratore e app cliente. // In dev usiamo '*' perché il token viaggia nel body (non nei cookie). 'allowed_origins' => explode(',', env('CORS_ALLOWED_ORIGINS', '*')), 'allowed_origins_patterns' => [], 'allowed_headers' => ['*'], 'exposed_headers' => [], 'max_age' => 0, // false: non usiamo cookie di sessione per l'API del carrello. 'supports_credentials' => false, ];