Scanner del CORS permissivo
Verifica se la tua policy CORS riflette qualsiasi origine con credenziali, esponendo i dati dei tuoi utenti.
Cosa controlla
Questo scanner controlla la tua policy CORS per vedere se accetta richieste da qualsiasi origine e allo stesso tempo permette l'invio di credenziali. Questa combinazione è la configurazione CORS più pericolosa possibile. Guarda solo come rispondi alle richieste da altri domini, senza accedere ad alcun dato.
Perché è importante
Se rifletti qualsiasi origine con le credenziali, un sito malevolo può fare richieste alla tua API usando la sessione di un utente loggato e leggere la risposta. Questo espone i dati privati dei tuoi utenti a terze parti. Di solito succede copiando una configurazione aperta trovata in esempi o tutorial.
Come risolverlo
Sostituisci l'origine jolly con un elenco esplicito di domini fidati che hanno davvero bisogno di accedere alla tua API. Se non devi inviare credenziali tra domini, disattiva quell'opzione. Rivedi la configurazione CORS del tuo backend o framework ed evita di riflettere automaticamente l'origine che arriva.
Verificalo sul tuo sito
Scansiona il tuo sito gratis e scopri se questo e altri 44 controlli passano, con un prompt di fix per ogni problema.
Scansiona il mio sito gratis