Scanner de CORS permissif
Vérifie si ta politique CORS renvoie n'importe quelle origine avec des identifiants, exposant les données de tes utilisateurs.
Ce qu'elle vérifie
Ce scanner vérifie ta politique CORS pour voir si elle accepte les requêtes depuis n'importe quelle origine tout en autorisant l'envoi d'identifiants. Cette combinaison est la configuration CORS la plus dangereuse possible. Il regarde seulement comment tu réponds aux requêtes venant d'autres domaines, sans accéder à aucune donnée.
Pourquoi ça compte
Si tu renvoies n'importe quelle origine avec les identifiants, un site malveillant peut faire des requêtes vers ton API en utilisant la session d'un utilisateur connecté et lire la réponse. Ça expose les données privées de tes utilisateurs à des tiers. Ça arrive souvent en copiant une configuration ouverte trouvée dans des exemples ou des tutoriels.
Comment la corriger
Remplace l'origine générique par une liste explicite de domaines de confiance qui ont vraiment besoin d'accéder à ton API. Si tu n'as pas besoin d'envoyer des identifiants entre domaines, désactive cette option. Revois la configuration CORS de ton backend ou de ton framework et évite de renvoyer automatiquement l'origine reçue.
Vérifie-le sur ton site
Analyse ton site gratuitement et vois si celle-ci et 44 autres vérifications passent, avec un fix prompt pour chaque problème.
Analyser mon site gratuitement