ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-24, Friday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

AI සකස් කළ CORS මධ්‍යස්ථය නිවැරදි නොවීමේ ගැටලුව සහ එය නිවැරදි කරන ආකාරය

AI සකස් කළ CORS මධ්‍යස්ථය නිවැරදි නොවීමේ ගැටලුව සහ එය නිවැරදි කරන ආකාරය

ඔබේ API එකට බ්‍රවුසරයෙන් ඉල්ලීමක් කරන විට, CORS (Cross‑Origin Resource Sharing) නීති උල්ලංඝනය වීමෙන් අඩුපාඩු සිදුවිය හැකිය. AI‑ඇඩිටර් (Cursor වැනි) මගින් ඉක්මනින් CORS දෝෂය සකස් කරන ලද කේතයක්, බොහෝ වෙලාවට origin reflection ලෙස හැඳින්වෙන ආකාරයෙන් ලියයි – එනම්, එම ඉල්ලීමේ Origin ශීර්ෂය සෘජුවම පිළිතුරේ Access-Control-Allow-Origin හි සපයයි. මෙය වැඩේ ඉක්මනින් සලසන නමුත්, අනිත් අඩවියකින් ඔබේ API එකට අනුමත නොකළ පරිශීලකයන්ටත් කුකීස් සහිතව ඇතුළු වීමට ඉඩ සලසයි.

ඉතා සරල උදාහරණයක් ලෙස, app.use((req, res, next) => { res.header('Access‑Control‑Allow‑Origin', req.headers.origin); res.header('Access‑Control‑Allow‑Credentials', 'true'); next(); }); යන කේතය පරික්ෂා කරන්න. මෙහි req.headers.origin යනු අයදුම්කරුවා විසින් තෝරාගත් අගයක් වන අතර, එය evil‑site.com වැනි අනිත් අඩවියකින් එන විට, බ්‍රවුසරය එම origin එකට අනුකූල බවට පෙනී, කුකීස් සහිත ඉල්ලීම් පිළිගනී. ඒ නිසා, ඔබේ API එකේ රැකවරණය අඩු වන අතර, පරිශීලකගේ පුද්ගලික දත්ත හෝ සේවා අධිකාරියට අනවසරයෙන් ප්‍රවේශ විය හැකිය.

මෙම ගැටලුව තවත් බොහෝ වෙලාවට පවතින්නේ, AI‑ඇඩිටර් සකස් කරන කේතය වෙනත් origin එකක් සදහා පරීක්ෂා නොකර, සෑම origin එකක් සඳහාම පිළිතුරු ලබාදීමේ නිසාය. ප්‍රායෝගිකව, දේශීය සංවර්ධනයේදී localhost, Vercel preview URL වැනි විවිධ පරිසරයන්හි පරීක්ෂා කිරීමේදී මෙය “කාර්යක්ෂම” ලෙස පෙනේ. නමුත් නිෂ්පාදන පරිසරයේ, නිශ්චිත domain ලැයිස්තුවක් (allowlist) නොමැතිව මෙම සැකසුම භාවිතා කරනවා නම්, ඔබේ API එක සයිබර් ප්‍රහාරයට ඉතා ලාභදායී වේ.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

  • විකසකයින් – නිශ්චිත domain ලැයිස්තුවක් භාවිතා කරන්නේ කෙසේද, කේතයේ CORS සැකසීමේ වැරදි වැළැක්වීමට හැකිද යන්න ඉගෙන ගත හැකිය.
  • ඉලෙක්ට්‍රොනික පාඨමාලා – ශ්‍රී ලංකාවේ විශ්වවිද්‍යාල හා පුහුණු මධ්‍යස්ථානවල AI‑ඇඩිටර් භාවිතය පිළිබඳ අවධානය යොමු කරමින්, ආරක්ෂිත API නිර්මාණය පිළිබඳ පාඨමාලා සැලසිය හැක.
  • ව්‍යාපාර – දේශීය fintech, e‑commerce ආදියන්ගේ API ගුප්තතා රැක ගැනීමට, CORS වැරදි නිසා සිදුවිය හැකි දත්ත හෙළිවීම් වලින් ආරක්ෂා කර ගත හැක.

ඉදිරි සැලසුම ලෙස, cors මොඩියුලය භාවිතා කර, origin පරාමිතියට නිශ්චිත ලැයිස්තුවක් (allowedOrigins) සපයන්න. Python/Flask පරිසරය සඳහාද flask_cors මඟින් ඒම ලැයිස්තුවක් සකස් කිරීමේ උදාහරණ තිබේ. දේශීය සංවර්ධන කණ්ඩායම්, පරිසරය අනුව (dev, prod) වෙනස් වන allowlist එකක් environment variable මඟින් පාලනය කළ යුතුය.

අවසන් වශයෙන්, AI‑ඇඩිටර් මගින් “කෙටි විසඳුම” ලබා දෙනවාට වඩා, නිශ්චිත ආරක්ෂණ නීති පිළිපදිමින්, ඔබේ API එකේ ආරක්ෂාව සහ විශ්වාසය රැක ගැනීම වැදගත්ය.

💡 ඔබේ API ආරක්ෂා කිරීමට අදම නිශ්චිත allowlist එකක් සකස් කරන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#CORS #AI #API #Security #Developers