ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-24, Friday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

CORS වැරදි සැකසීමෙන් ඔබේ API ආරක්ෂාව බිඳේ – දැන්ම පරීක්ෂා කරමු!

CORS වැරදි සැකසීමෙන් ඔබේ API ආරක්ෂාව බිඳේ – දැන්ම පරීක්ෂා කරමු!

ඔබ වෙබ් අතුරුමුහුණතක් (frontend) සහ පසුබැස API (backend) එකක් එක්ක වැඩ කරද්දී, CORS (Cross-Origin Resource Sharing) ගැන අනිවාර්යයෙන්ම හමුවේ. බ්‍රවුසරයේ console එකේ "blocked by CORS policy" කියන දෝෂයක් දැකලා, එය ඉවත් කිරීමට "*" (wildcard) පාවිච්චි කරලා හරි හරිම ඉක්මනින් සලස්වන්න පුළුවන්. නමුත් ඒ "සැකසීම" ඔබේ API එකට සම්පූර්ණ ලෝකයම ප්‍රවේශය දෙයි – ඒක අනිසි වෙබ් අඩවියක් මගින් ඔබේ පරිශීලකයන්ගේ cookies සහිත ඉල්ලීම් කරලා, ප්‍රතිචාර කියවීමට හැකි වෙයි.

CORS මූලික ක්‍රියාකාරිත්වය කියන්නේ, A වෙබ් අඩවියකින් B සර්වර් එකේ API එකකට ඉල්ලීමක් යැවූ විට, බ්‍රවුසරය B සර්වර්ට "මෙම අඩවියට ඔබේ පිළිතුර කියවීමට අවසරද?" කියලා පරීක්ෂා කරයි. සර්වර් "Access-Control-Allow-Origin" හෙඩර් එකෙන් පිළිතුරු දෙයි. එය නිශ්චිතව අඩවියක් නම්, බ්‍රවුසරය පිළිතුර JavaScript එකට ලබා දෙයි; "*" හෝ හෝ හෝ නොදැක්කා නම්, පිළිතුර අවහිර වේ.

ඩිවෙලොපර්ලා කරන වැරදි තුනක් මෙන්න:

  • ALLOW-ORIGIN: * – සත්‍යාපනය (authentication) අවශ්‍ය API එකකට "*" දීමෙන්, ඕනෑම වෙබ් අඩවියක් ඔබේ පරිශීලක cookies භාවිතා කර API එකට ප්‍රවේශ වීමට ඉඩ දේ.
  • Origin හෙඩර් එක පරීක්ෂා නොකළ පරිදි ආපසු ලබා දීම – බොහෝ වෙලාවට සර්වර් එම හෙඩර් එක සරලව ප්‍රතිචාරයේ "Access-Control-Allow-Origin" ලෙස එළියට දෙනවා. මේක වර්තමාන තත්වයෙහි "wildcard" එකක් වගේමයි.
  • ඩොමේන් නාමයෙහි උප-ස්ට්‍රින් හෝ රෙගෙක්ස් පරීක්ෂා කිරීම – "trusted-site.com" වැනි නාමයක් ඇතුළත් වුනාම, "evil-trusted-site.com" වැනි නාමයක් ද පරීක්ෂාවෙන් හරියට පෙනේ. එවැනි පරීක්ෂා සරලව බිඳී යයි.

ඇතැම් අක්‍රමිකයන් මේ වැරදි හඳුනාගෙන, කෙටි HTML+JS පිටුවක් සකස් කර, පරිශීලකයෙක් ඒ පිටුවට ගොස්, ඔබේ API එකට සත්‍යාපන කුකීස් සමඟ ඉල්ලීමක් යවනවා. එවිට JavaScript එකට පිළිතුර කියවීමට හැකි වන නිසා, පරිශීලකගේ දත්ත සෘජුවම හොරකම් කරගන්න පුළුවන්.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

ශ්‍රී ලංකාවේ තාක්ෂණය ඉගෙන ගන්නා සිසුන්, කුඩා ව්‍යාපාර සහ මහා සමාගම් සඳහා මෙම ගැටළුව විශාල අවදානමක්. නිවැරදි CORS සැකසුමක් නොකළහොත්, රජයේ සේවා API, ගෙවීම් පද්ධති, හෝ පෞද්ගලික අඩවිවල පරිශීලක තොරතුරු අඩු වශයෙන් හෝ හොරකම් විය හැකිය. එමනිසා:

  • සියලුම වෙබ් ඇප්ලිකේෂන් වල ආරක්ෂාව ඉහළ යයි.
  • දෙපාර්තමේන්තු අතර API හුවමාරු සිදු කරන වෙළඳපොළේ විශ්වාසය වැඩි වේ.
  • දෙවැනි පාර්ශවික සේවා සපයන්නන්ගේ නිරවද්‍යතා පරීක්ෂා කිරීමේ වියදම අඩු වේ.

ඉතින්, CORS සැකසුම නිවැරදිව සකස් කිරීම, ශ්‍රී ලංකාවේ තාක්ෂණික ආරක්ෂාවට මූලික පදක්කමක් වන අතර, දේශීය සංවර්ධකයින්ට ලෝක මට්ටමේ ආරක්ෂිත වෙබ් සේවා නිර්මාණය කිරීමට අවශ්‍ය හැකියාව ලබා දේ.

අවසන් වශයෙන්, ඔබේ API එකේ "Access-Control-Allow-Origin" හි "*" භාවිතය තවත් සැලකිලිමත් කර, අවශ්‍ය origin ලැයිස්තුවක් සකස් කර, හෙඩර් පරීක්ෂාවන් නිවැරදිව ක්‍රියාත්මක කරන්න. එවිට ඔබේ පරිශීලකයන්ගේ දත්ත ආරක්ෂිතව රැකගත හැක.

💡 ඔබගේ API එකේ CORS සැකසුම අදම පරීක්ෂා කරන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#CORS #Security #API #Web Development #Sri Lanka