Detector de CORS permisivo
Comprueba si tu política CORS refleja cualquier origen con credenciales, exponiendo datos de tus usuarios.
Qué comprueba
Este escaner comprueba tu politica CORS para ver si acepta peticiones desde cualquier origen a la vez que permite enviar credenciales. Esta combinacion es la configuracion mas peligrosa posible de CORS. Solo mira como respondes a peticiones de otros dominios, no accede a datos.
Por qué importa
Si reflejas cualquier origen con credenciales, un sitio malicioso puede hacer peticiones a tu API usando la sesion de un usuario y leer la respuesta. Eso expone datos privados de tus usuarios a terceros. Suele ocurrir por copiar una configuracion abierta de ejemplos o tutoriales.
Cómo se arregla
Sustituye el origen comodin por una lista concreta de dominios de confianza que realmente necesiten acceder a tu API. Si no necesitas enviar credenciales entre dominios, desactiva esa opcion. Revisa la configuracion CORS de tu backend o framework y evita reflejar automaticamente el origen recibido.
Compruébalo en tu web
Escanea tu web gratis y mira si este y otros 44 checks pasan, con un prompt de arreglo por cada fallo.
Escanear mi web gratis