Sicherheit

CORS-Policy ist zu weit geöffnet

Üblicher Schweregrad: hoch · Aufwand: gering

Woran du es erkennst

Access-Control-Allow-Origin ist ein Wildcard, spiegelt den Origin wider, oder erlaubt Credentials dazu — jeder fremde Ursprung kann die API im Browser des Nutzers ansprechen.

Warum es zählt

Eine offene CORS-Policy macht authentifizierte Endpunkte von jeder Website aus aufrufbar. Session-Cookies oder Tokens wandern so zum Angreifer.

So behebst du es

  1. Access-Control-Allow-Origin auf konkrete, vertrauenswürdige Origins setzen — niemals * zusammen mit Credentials.
  2. Origin-Spiegelung entfernen; eine Allowlist führen und unbekannten Origins keine CORS-Header schicken.

Zum Nachlesen