Sécurité des en-têtes
Vérification de la configuration CORS (Access-Control-Allow-Origin)
Le CORS permet de contrôler quelles origines peuvent accéder à vos ressources. Découvrez comment détecter une configuration permissive (*) et la restreindre pour protéger vos données.
Ce que vérifie ce test
Ce test vérifie la configuration de l’en-tête Access-Control-Allow-Origin. Une valeur ' * ' autorise toutes les origines, ce qui peut exposer vos API, vos données utilisateur ou vos fichiers sensibles à des attaques cross-origin (CSRF, vol de données). Une configuration restrictive est essentielle pour la sécurité des applications web modernes.
Notre recommandation
Limitez l’utilisation de Access-Control-Allow-Origin à des domaines spécifiques. Si vous utilisez des API, définissez explicitement les origines autorisées (ex: 'Access-Control-Allow-Origin: https://votre-domaine.com'). Évitez de mettre ' * ' en production, sauf si vous avez une raison valable (ex: API publique). Vérifiez également les en-têtes Access-Control-Allow-Methods et Access-Control-Allow-Headers pour restreindre les méthodes autorisées.
Tests de sécurité