← Todos los checks
SeguridadSeveridad típica: Alto

Detector de CORS permisivo

Comprueba si tu política CORS refleja cualquier origen con credenciales, exponiendo datos de tus usuarios.

Qué comprueba

Este escaner comprueba tu politica CORS para ver si acepta peticiones desde cualquier origen a la vez que permite enviar credenciales. Esta combinacion es la configuracion mas peligrosa posible de CORS. Solo mira como respondes a peticiones de otros dominios, no accede a datos.

Por qué importa

Si reflejas cualquier origen con credenciales, un sitio malicioso puede hacer peticiones a tu API usando la sesion de un usuario y leer la respuesta. Eso expone datos privados de tus usuarios a terceros. Suele ocurrir por copiar una configuracion abierta de ejemplos o tutoriales.

Cómo se arregla

Sustituye el origen comodin por una lista concreta de dominios de confianza que realmente necesiten acceder a tu API. Si no necesitas enviar credenciales entre dominios, desactiva esa opcion. Revisa la configuracion CORS de tu backend o framework y evita reflejar automaticamente el origen recibido.

Compruébalo en tu web

Escanea tu web gratis y mira si este y otros 44 checks pasan, con un prompt de arreglo por cada fallo.

Escanear mi web gratis

Del blog

Checks relacionados