CORS explicado (e as 3 configurações que vazam dados)

O que é CORS

Mecanismo do navegador que controla quais sites podem ler as respostas da sua API. Ele não protege o servidor — protege o usuário de ter seus dados lidos por outro site.

As 3 configurações perigosas

  1. Reflexão de origem: o servidor devolve Access-Control-Allow-Origin: <origem enviada> em vez de uma lista fixa. Qualquer site lê as respostas (com cookies, se credentials ativo).
  2. Wildcard + credentials: Access-Control-Allow-Origin: * combinado com Access-Control-Allow-Credentials: true — o navegador moderno bloqueia, mas muitas APIs legadas tentam.
  3. Origem null: iframes sandbox e alguns redirects enviam Origin: null; servidores ingênuos liberam e viram porta de exfiltração.

Como testar (passivo)

curl -sI -H "Origin: https://evil.example.com" https://api.seu-site.com/me

Se a resposta tiver Access-Control-Allow-Origin: https://evil.example.com → reflexão (falha).

Correção

O reconpp testa os dois probes (origem hostil e null) automaticamente. Auditoria completa na loja.

← Loja · Amostra grátis