From 33c78d189eae97e5386eaa308737cdea186fe69b Mon Sep 17 00:00:00 2001 From: Teknium <127238744+teknium1@users.noreply.github.com> Date: Mon, 7 Sep 2026 02:33:41 -0700 Subject: [PATCH] docs: describe browser session continuation preflight --- website/docs/user-guide/features/api-server.md | 1 + 1 file changed, 1 insertion(+) diff --git a/website/docs/user-guide/features/api-server.md b/website/docs/user-guide/features/api-server.md index 36b6e1c7c0..6b9acf6dcd 100644 --- a/website/docs/user-guide/features/api-server.md +++ b/website/docs/user-guide/features/api-server.md @@ -699,6 +699,7 @@ API_SERVER_CORS_ORIGINS=http://localhost:3000,http://127.0.0.1:3000 When CORS is enabled: - **Preflight responses** include `Access-Control-Max-Age: 600` (10 minute cache) - **SSE streaming responses** include CORS headers so browser EventSource clients work correctly +- **`X-Hermes-Session-Id`** is an allowed request header, so browsers on an allowlisted origin can request session continuation. - **`Idempotency-Key`** is an allowed request header — clients can send it for deduplication (responses are cached by key for 5 minutes) Most documented frontends such as Open WebUI connect server-to-server and do not need CORS at all.