← Wszystkie testy
BezpieczeństwoTypowa waga: Wysoki

Skaner zbyt liberalnego CORS

Sprawdza, czy Twoja polityka CORS odbija dowolne źródło z danymi uwierzytelniającymi, ujawniając dane Twoich użytkowników.

Co sprawdza

Ten skaner sprawdza twoją politykę CORS, żeby zobaczyć, czy przyjmuje żądania z dowolnego źródła, a jednocześnie pozwala na wysyłanie danych uwierzytelniających. To połączenie to najbardziej niebezpieczna możliwa konfiguracja CORS. Patrzy tylko na to, jak odpowiadasz na żądania z innych domen, bez dostępu do jakichkolwiek danych.

Dlaczego to ważne

Jeśli odbijasz dowolne źródło razem z danymi uwierzytelniającymi, złośliwa strona może wysyłać żądania do twojego API, korzystając z sesji zalogowanego użytkownika, i odczytać odpowiedź. To wystawia prywatne dane twoich użytkowników na widok osób trzecich. Zwykle bierze się to z kopiowania otwartej konfiguracji z przykładów lub poradników.

Jak to naprawić

Zastąp znak wieloznaczny w źródle jawną listą zaufanych domen, które naprawdę potrzebują dostępu do twojego API. Jeśli nie musisz wysyłać danych uwierzytelniających między domenami, wyłącz tę opcję. Przejrzyj konfigurację CORS w swoim backendzie lub frameworku i unikaj automatycznego odbijania przychodzącego źródła.

Sprawdź to na swojej stronie

Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.

Przeskanuj moją stronę za darmo

Z bloga

Powiązane testy