Mecanismo do navegador que controla quais sites podem ler as respostas da sua API. Ele não protege o servidor — protege o usuário de ter seus dados lidos por outro site.
Access-Control-Allow-Origin: <origem enviada> em vez de uma lista fixa. Qualquer site lê as respostas (com cookies, se credentials ativo).Access-Control-Allow-Origin: * combinado com Access-Control-Allow-Credentials: true — o navegador moderno bloqueia, mas muitas APIs legadas tentam.Origin: null; servidores ingênuos liberam e viram porta de exfiltração.curl -sI -H "Origin: https://evil.example.com" https://api.seu-site.com/me
Se a resposta tiver Access-Control-Allow-Origin: https://evil.example.com → reflexão (falha).
* junto com credentialsnull como origem legítimaO reconpp testa os dois probes (origem hostil e null) automaticamente. Auditoria completa na loja.