Scanner für zu offene CORS
Prüft, ob deine CORS-Richtlinie jede Herkunft mit Zugangsdaten zulässt und so die Daten deiner Nutzer preisgibt.
Was es prüft
Dieser Scanner prüft deine CORS-Richtlinie, um zu sehen, ob sie Anfragen von jeder Herkunft akzeptiert und gleichzeitig das Senden von Anmeldedaten erlaubt. Diese Kombination ist die gefährlichste mögliche CORS-Konfiguration. Er schaut nur, wie du auf domänenübergreifende Anfragen antwortest, ohne auf Daten zuzugreifen.
Warum es wichtig ist
Wenn du jede Herkunft mit Anmeldedaten zurückspiegelst, kann eine schädliche Seite Anfragen an deine API mit der Sitzung eines eingeloggten Nutzers stellen und die Antwort lesen. Das gibt private Daten deiner Nutzer an Dritte preis. Meist passiert das, weil man eine offene Konfiguration aus Beispielen oder Tutorials kopiert.
Wie man es behebt
Ersetze die Platzhalter-Herkunft durch eine ausdrückliche Liste vertrauenswürdiger Domains, die wirklich Zugriff auf deine API brauchen. Wenn du keine Anmeldedaten domänenübergreifend senden musst, schalte diese Option ab. Prüfe die CORS-Konfiguration deines Backends oder Frameworks und vermeide es, die eingehende Herkunft automatisch zurückzuspiegeln.
Prüf es auf deiner Website
Scanne deine Website kostenlos und sieh, ob dieser und 44 weitere Checks bestehen, mit einem Fix-Prompt für jedes Problem.
Meine Website kostenlos scannen