הגדרת CORS פרוצה - מה זה ואיך מתקנים
API שמחזיר Access-Control-Allow-Origin: * (או משקף כל Origin) יחד עם credentials - כך שכל אתר זר יכול לקרוא לו בשם המשתמש.
למה זה מסוכן
אתר זדוני שהמשתמש שלך גולש בו יכול לשלוח בקשות ל-API שלך עם ה-cookies שלו ולקרוא את התשובות - גניבת נתונים בלי לפרוץ כלום.
איך מתקנים
- הגדר רשימת Origins מפורשת במקום
* - אל תשלב
Allow-Credentials: trueעם Origin משוקף
איך מוודאים שהתיקון עבד
סריקה חוזרת שולחת בקשה עם Origin זר ובודקת מה השרת מאשר.
מדריכים לפי הכלי שבנה את האפליקציה
- הגדרת CORS פרוצה באפליקציית Lovable
- הגדרת CORS פרוצה באפליקציית Base44
- הגדרת CORS פרוצה באפליקציית Bolt
- הגדרת CORS פרוצה באפליקציית Cursor
- הגדרת CORS פרוצה באפליקציית v0
- הגדרת CORS פרוצה באפליקציית Replit
- הגדרת CORS פרוצה באפליקציית Windsurf
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.