Проверяйте, что сервер не эхоит произвольный Origin, не шлёт Allow-Credentials: true с *, preflight ограничивает методы/headers, и credentialed запросы работают только с whitelist фронта.
Разбор
- Набор Origin:
https://evil.example, null, subdomain takeover кейсы.
- Смотрите фактические заголовки ответа, не только код 200.
- Regex вида
*.company.com легко ошибочен (evilcompany.com).
- Автотесты в CI на матрицу Origin.
Итог
CORS тестируют как security-feature: whitelist и credentials в фокусе.