Skaner zbyt liberalnego CORS
Sprawdza, czy Twoja polityka CORS odbija dowolne źródło z danymi uwierzytelniającymi, ujawniając dane Twoich użytkowników.
Co sprawdza
Ten skaner sprawdza twoją politykę CORS, żeby zobaczyć, czy przyjmuje żądania z dowolnego źródła, a jednocześnie pozwala na wysyłanie danych uwierzytelniających. To połączenie to najbardziej niebezpieczna możliwa konfiguracja CORS. Patrzy tylko na to, jak odpowiadasz na żądania z innych domen, bez dostępu do jakichkolwiek danych.
Dlaczego to ważne
Jeśli odbijasz dowolne źródło razem z danymi uwierzytelniającymi, złośliwa strona może wysyłać żądania do twojego API, korzystając z sesji zalogowanego użytkownika, i odczytać odpowiedź. To wystawia prywatne dane twoich użytkowników na widok osób trzecich. Zwykle bierze się to z kopiowania otwartej konfiguracji z przykładów lub poradników.
Jak to naprawić
Zastąp znak wieloznaczny w źródle jawną listą zaufanych domen, które naprawdę potrzebują dostępu do twojego API. Jeśli nie musisz wysyłać danych uwierzytelniających między domenami, wyłącz tę opcję. Przejrzyj konfigurację CORS w swoim backendzie lub frameworku i unikaj automatycznego odbijania przychodzącego źródła.
Sprawdź to na swojej stronie
Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.
Przeskanuj moją stronę za darmo