AIKraft/Skills/cors-cross-origin-misconfiguration

cors-cross-origin-misconfiguration

Плейбук для тестирования ошибок CORS: анализ доверия между доменами, отражения origin, уязвимостей префлайт-политик и доступа к аутентифицированным API через браузер. Пригодится при проверке кросс-доменных запросов и чтения данных с учетными данными.

yaklang official Разработка ★ 2.4k

Что делает навык

Набор плейбуков для тестирования ошибок конфигурации CORS, фокусирующийся на отражении заголовка Origin, запросах с учетными данными, подстановочных доменах и обходе списков разрешенных источников. Используется для выявления уязвимостей при кросс-доменном доступе браузеров к аутентифицированным API.

Когда применять

  • Проверка уязвимостей префлайт-политик и доступа к аутентифицированным API через браузер.
  • Анализ ошибок доверия между доменами и обхода списков разрешенных источников (allowlist bypasses).
  • Исследование отражения заголовка Origin и использования подстановочных знаков (wildcard trust).
  • Выявление ошибок парсеров при обработке заголовков CORS.

Как работает

  1. Загрузить SKILL.md для базового анализа и SCENARIOS.md для расширенных сценариев, таких как JSONP-хищение данных или деанонимизация через honeypot.
  2. Настроить лабораторный полигон с двумя сайтами (например, localhost:8981 как цель и localhost:8982 как атакующий) для тестирования.
  3. Сгенерировать и отправить запросы с отраженным Origin, используя credentials: include, или null origin через sandboxed iframe.
  4. Проанализировать ответы сервера на предмет корректности обработки заголовков Access-Control-Allow-Origin и других директив CORS.

Примеры запросов агенту

Проведи тест CORS на отражение Origin с передачей учетных данных для этого API.
Проверь, как сервер обрабатывает wildcard-домены в заголовке Access-Control-Allow-Origin.
Запусти сценарий обхода allowlist CORS с использованием null origin через sandboxed iframe.

Что понадобится

  • Доступ к репозиторию yaklang/hack-skills для загрузки SKILL.md и SCENARIOS.md
  • Настроенная лабораторная среда с двумя локальными хостами (target и attacker)

Описание составлено по SKILL.md навыка, сверено 07.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «cors-cross-origin-misconfiguration» из репозитория: # https://github.com/yaklang/hack-skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r cors-cross-origin-misconfiguration/ ~/.claude/skills/cors-cross-origin-misconfiguration/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.