Try it out
Execute uma request real direto do navegador, na própria página do endpoint, com suporte a auth e um proxy same-origin pra evitar CORS.
Uso
O painel de request de cada endpoint tem um seletor de modo Code / Try it out ao lado das tabs de linguagem. Try it out é um formulário editável (base URL, parâmetros de path/query/header, request body) que executa uma request real via executeRequest() e mostra o resultado numa tab Live ao lado dos exemplos de resposta declarados — formatado (pretty-print) quando o body é JSON, com uma mensagem amigável em vez de um erro cru em falha de rede/CORS. A base URL usa por padrão a primeira entrada do array servers[] do documento OpenAPI quando existe, e continua sempre editável.
Autenticação
Endpoints com um requisito de security ganham um formulário de auth inline, um campo por scheme declarado:
- apiKey — vai pra um header ou query param, conforme a localização declarada.
- http bearer / OAuth2 / OpenID Connect — todos aceitam um token colado direto; nenhum fluxo OAuth é executado.
- http basic — espera user:pass.
As credenciais são globais (compartilhadas entre todo endpoint que usa aquele scheme, como um token de dev real seria) e persistem em localStorage, sobrevivendo a um reload.
Quando uma resposta Live bem-sucedida contém um campo com formato de token — ex: o access_token de um endpoint de login, inclusive aninhado num envelope tipo data.access_token — um botão "Use as … token" deixa reusá-lo como credencial pelo resto da sessão, sem copiar/colar manual.
Proxy same-origin
Por padrão, o Try it out faz um fetch() direto do navegador pra API alvo, sujeito à política de CORS dela. Quando o DocfyUiModule.setup() do nestjs-docfy (veja a referência da API) é configurado com um documento OpenAPI, o docfy-ui detecta o global injetado window.__DOCFY_PROXY_PATH__ e passa a rotear a request por um proxy same-origin no servidor — CORS nunca entra em jogo.
A allowlist do proxy é construída só a partir de URLs absolutas no array servers[] do documento — não existe fallback implícito de "mesma origem desta request", já que isso dependeria de headers controlados pelo cliente. Uma request pra uma origem não permitida, ou qualquer outra falha no próprio proxy, volta com um header de resposta X-Docfy-Proxy-Error, pra o docfy-ui conseguir distinguir uma falha do proxy de uma resposta real da sua API.