Sicherheit
CORS-Policy ist zu weit geöffnet
Woran du es erkennst
Access-Control-Allow-Origin ist ein Wildcard, spiegelt den Origin wider, oder erlaubt Credentials dazu — jeder fremde Ursprung kann die API im Browser des Nutzers ansprechen.
Warum es zählt
Eine offene CORS-Policy macht authentifizierte Endpunkte von jeder Website aus aufrufbar. Session-Cookies oder Tokens wandern so zum Angreifer.
So behebst du es
- Access-Control-Allow-Origin auf konkrete, vertrauenswürdige Origins setzen — niemals * zusammen mit Credentials.
- Origin-Spiegelung entfernen; eine Allowlist führen und unbekannten Origins keine CORS-Header schicken.