← Todas as verificações
SegurançaSeveridade típica: Alto

Scanner de CORS permissivo

Verifica se a tua política CORS reflete qualquer origem com credenciais, expondo os dados dos teus utilizadores.

O que verifica

Este scanner verifica a tua política CORS para ver se aceita pedidos de qualquer origem e ao mesmo tempo permite o envio de credenciais. Essa combinação é a configuração de CORS mais perigosa possível. Só olha para como respondes a pedidos de outros domínios, sem aceder a nenhum dado.

Porque importa

Se refletires qualquer origem com credenciais, um site malicioso pode fazer pedidos à tua API usando a sessão de um utilizador com login e ler a resposta. Isso expõe dados privados dos teus utilizadores a terceiros. Costuma acontecer por copiar uma configuração aberta de exemplos ou tutoriais.

Como se corrige

Substitui a origem com curinga por uma lista explícita de domínios de confiança que realmente precisam de aceder à tua API. Se não precisas de enviar credenciais entre domínios, desativa essa opção. Revê a configuração CORS do teu backend ou framework e evita refletir automaticamente a origem que chega.

Verifica-o no teu site

Analisa o teu site grátis e vê se esta e outras 44 verificações passam, com um fix prompt por cada problema.

Analisar o meu site grátis

Do blog

Verificações relacionadas