ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

3 分钟摸清你的跨域配置:CORStest CORS 安全检测工具上手

3 分钟摸清你的跨域配置:CORStest CORS 安全检测工具上手 3 分钟摸清你的跨域配置CORStest CORS 安全检测工具上手【免费下载链接】CORStestA simple CORS misconfiguration scanner项目地址: https://gitcode.com/gh_mirrors/co/CORStest给接口开 CORS 的时候Access-Control-Allow-Origin这个头配错一次攻击者就能用自己的网站直接读你的接口数据。手动一个个改 Origin 头去试探服务器反应费时还容易漏。CORStest 就是为这事做的一个免费的 CORS 跨域安全检测工具你丢一份域名清单给它它自动发请求、换花样伪造 Origin 头把常见的跨域误配置全部翻出来。CORStest 是什么一条命令的跨域配置检查器一句话定位CORStest 是个用 Python 3 写的 CORS 误配置扫描器给需要批量核查站点跨域策略的开发者和安全人员用。它替你发请求、盯着响应头找问题终端里直接输出带颜色分级的结果红黄绿一目了然。CORStest 跨域安全检测能帮你解决什么8 种 CORS 响应头组合逐一过筛从 Origin 原样反射、null 源被放行、JSFiddle/CodePen 开发后门到前缀/后缀通配符、任意子域放行、http 源混进 https、通配符乱用每类问题都会触发对应级别的告警。一份域名清单批量扫默认 32 进程并发要查的域名一行一个存进 txt 文件就行扫描器多进程并行发请求中途 Ctrl-C 也能干净退出跑大批量不卡。只盯带凭证的真实风险多数跨域漏洞要配合Access-Control-Allow-Credentials才真正可利用加-q参数就只报这一类报告立刻干净。带 Cookie 复测登录态下的跨域策略有些接口登录后的 CORS 行为会变-c namevalue让每个请求都带上 Cookie等于替登录用户又做了一遍跨域检查。靠 TLD 列表判断域名层级项目自带 tldlist.dat能分清你的域名是二级域还是子域前缀通配符该报 Alert 还是 Warning不再一刀切。5 分钟上手 CORS 误配置扫描git clone https://gitcode.com/gh_mirrors/co/CORStest python3 corstest.py domains.txt -qdomains.txt 里一行一个域名两条命令就能拿到结果再加-v可以看到每次请求的 Origin 和实际响应头。下面是 CORStest 扫 Alexa Top 750 站点的终端演示红色高亮就是需要处理的跨域问题谁会用 CORS 误配置扫描3 类角色对照如果你是 Web 开发者就能用它来在接口上线前批量自查 CORS 配置把通配符打太宽这类坑提前堵上。如果你是安全审计师就能用它来对客户的整份域名清单做跨域安全测试快速产出带严重级别的分项结果。如果你是做教学或研究的人就能用它来演示不同 Origin 头如何改变服务器响应CORS 原理讲起来更有画面感tests/ 目录里的示例页面也能直接当演示素材。为什么选 CORStest 做跨域安全检测作者用它扫过 Alexa 前 100 万站点CORS 配置的检测结果分布是这样的零第三方依赖整个工具就是纯标准库的 Python 脚本不装环境、不配依赖clone 下来直接跑这点比需要一整套环境的扫描器省心太多。方法有出处检测逻辑基于 PortSwigger 研究员 James Kettle 的 CORS 误配置研究查的不是响应头长得对不对而是攻击者真正会用的伪造 Origin 手法。好扩展检测逻辑集中在一个函数里想加新规则或接自己的输出格式改那一段就行Apache 2.0 协议也让你随便改、随便用。现在就去扫一遍你的域名把域名清单准备好clone 下来敲一条命令3 分钟后你就知道自己的跨域配置到底安不安全 ⚡【免费下载链接】CORStestA simple CORS misconfiguration scanner项目地址: https://gitcode.com/gh_mirrors/co/CORStest创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表