# CORS / Session Setup

## แนะนำสำหรับ XAMPP / IP / Domain เดียวกัน
Frontend เช่น `/customer` และ backend `/backend/api.php` อยู่ host เดียวกัน ให้ frontend ใช้:

```js
BASE_URL: '/backend/api.php'
```

แบบนี้ไม่ต้องพึ่ง CORS และ session cookie จะตรงกันทั้ง `localhost`, IP และ domain

## config ฝั่ง backend
แก้ที่ `backend/config/config.php`

```php
'app' => [
  'cookie_secure' => false,   // HTTP/IP/XAMPP = false, HTTPS production = true
  'cookie_samesite' => 'Lax', // same host = Lax, cross-site HTTPS = None
  'cookie_domain' => '',      // ปล่อยว่างให้ใช้ host ปัจจุบัน
],
'cors' => [
  'enabled' => true,
  'allow_credentials' => true,
  'allowed_origins' => [...],
]
```

## Production HTTPS แบบแยกโดเมน
ถ้า frontend `https://www.example.com` และ backend `https://api.example.com`:

```php
'cookie_secure' => true,
'cookie_samesite' => 'None',
'cookie_domain' => '.example.com',

'allowed_origins' => [
  'https://www.example.com',
]
```

ห้ามใช้ `Access-Control-Allow-Origin: *` ร่วมกับ credential/session cookie
