Спецификация запрещает * при Access-Control-Allow-Credentials: true; если отражать чужой Origin и разрешать credentials — любой сайт сможет читать ответы с cookies пользователя.
Разбор
- Никогда не отражайте произвольный
Origin в allow-list «для удобства».
- Whitelist точных origin фронтенда.
- Для публичного API без cookies
* допустим.
- Ошибка CORS-конфига = утечка данных через браузер жертвы.
Итог
Credentials + открытый Origin — классическая дыра; нужен жёсткий whitelist.