Scanner voor te ruime CORS
Controleert of je CORS-beleid elke origin met inloggegevens weerspiegelt en zo de data van je gebruikers blootstelt.
Wat het checkt
Deze scanner controleert je CORS-beleid om te zien of het verzoeken vanaf elke origin accepteert en tegelijk toestaat dat credentials worden meegestuurd. Die combinatie is de gevaarlijkste CORS-opzet die er is. Hij kijkt alleen naar hoe je op cross-domain verzoeken reageert, zonder gegevens te raadplegen.
Waarom het belangrijk is
Als je elke origin met credentials terugkaatst, kan een kwaadaardige site verzoeken naar je API sturen met de sessie van een ingelogde gebruiker en de respons lezen. Dat stelt de privégegevens van je gebruikers bloot aan derden. Meestal gebeurt het door een open configuratie uit voorbeelden of tutorials te kopiëren.
Hoe je het oplost
Vervang de wildcard-origin door een expliciete lijst van vertrouwde domeinen die je API echt nodig hebben. Hoef je geen credentials tussen domeinen te sturen, zet die optie dan uit. Bekijk de CORS-configuratie van je backend of framework en vermijd het automatisch terugkaatsen van de binnenkomende origin.
Check het op je site
Scan je site gratis en zie of deze en 44 andere checks slagen, met een fixprompt voor elk probleem.
Mijn site gratis scannen