Scanner de CORS permissivo
Verifica se a tua política CORS reflete qualquer origem com credenciais, expondo os dados dos teus utilizadores.
O que verifica
Este scanner verifica a tua política CORS para ver se aceita pedidos de qualquer origem e ao mesmo tempo permite o envio de credenciais. Essa combinação é a configuração de CORS mais perigosa possível. Só olha para como respondes a pedidos de outros domínios, sem aceder a nenhum dado.
Porque importa
Se refletires qualquer origem com credenciais, um site malicioso pode fazer pedidos à tua API usando a sessão de um utilizador com login e ler a resposta. Isso expõe dados privados dos teus utilizadores a terceiros. Costuma acontecer por copiar uma configuração aberta de exemplos ou tutoriais.
Como se corrige
Substitui a origem com curinga por uma lista explícita de domínios de confiança que realmente precisam de aceder à tua API. Se não precisas de enviar credenciais entre domínios, desativa essa opção. Revê a configuração CORS do teu backend ou framework e evita refletir automaticamente a origem que chega.
Verifica-o no teu site
Analisa o teu site grátis e vê se esta e outras 44 verificações passam, com um fix prompt por cada problema.
Analisar o meu site grátis