Поскольку это, похоже, получило некоторую популярность в качестве комментария, я решил переместить его в ответ.
Есть большая вероятность, что это будет тайм-аут, чтобы предотвратить атаки CSRF. Вот ссылка на документы Rails, объясняющая это: https://guides.rubyonrails.org/security.html#csrf-countermeasures.
В двух словах, сайты будут отправлять (и требовать) токен аутентификации вместе с любым потенциально преобразующим запросом (POST
, PUT
, DELETE
и т. Д.), Чтобы запретить людям отправлять такие запросы из вне домена - как вы делаете.
Я не утверждаю, что у вас злой умысел, хотя это препятствует тому, чтобы кто-то пытался получить доступ к тому, чего он не должен, если его действия должны быть разработаны таким образом, чтобы это выходило за рамки намерений сайта.