> ## Documentation Index
> Fetch the complete documentation index at: https://formpaste.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Lista permitida de dominios

> Restringe desde qué dominios se puede enviar un formulario - la verdadera frontera de seguridad detrás de access_key.

<Info>**Free** - dominios ilimitados en todos los planes.</Info>

<Note>
  Esta página trata sobre la **lista permitida de dominios**, desde dónde se
  permite que un formulario reciba envíos. No trata sobre dominios de envío
  personalizados para correo saliente; Formpaste no ofrece eso.
</Note>

## Por qué existe esto

`access_key` vive en el código fuente de una página pública, está diseñada
para eso, de la misma forma que lo estaría un ID de formulario. CORS en
`/submit` es intencionalmente permisivo
(`Access-Control-Allow-Origin: *`) para que cualquier origen pueda enviar
un POST. La lista de **dominios permitidos** de cada formulario es la
verdadera frontera de seguridad: es lo que evita que alguien que copia tu
`access_key` lo conecte a su propio sitio y dirija su tráfico hacia tu
bandeja de entrada.

## Configurarla

Desde la pestaña Setup de un formulario en el [panel](https://app.formpaste.com):

1. Agrega uno o más dominios a **Allowed domains**.
2. Guarda. Los envíos desde un origen que no está en la lista se rechazan.

Si la lista está vacía, el formulario acepta envíos desde cualquier
dominio, útil mientras estás configurando las cosas por primera vez, pero
vale la pena restringirla una vez que tu formulario esté en producción.

## Permitir correos desechables

La misma pestaña Setup tiene un interruptor **Allow disposable emails**
(`allow_disposable_email`). Por defecto, los envíos cuyo campo `email`
pertenece a un proveedor desechable/temporal se puntúan como sospechosos
por el [filtrado de spam](/docs/es/features/spam-filtering) y se ponen en
cuarentena. Activar este interruptor omite esa verificación, útil si las
direcciones desechables son legítimamente esperadas en tu caso de uso.

## Errores relacionados

| Código               | HTTP | Significado                                                                                                         |
| -------------------- | ---- | ------------------------------------------------------------------------------------------------------------------- |
| `domain_not_allowed` | 403  | Este formulario no acepta envíos desde este dominio.                                                                |
| `invalid_redirect`   | 400  | La URL de `redirect` (consulta [Redirecciones](/docs/es/features/redirects)) no está en la lista de dominios permitidos. |
