← Alle Checks
SicherheitTypische Schwere: Mittel

GraphQL-Introspection

Prüft, ob dein GraphQL-Endpoint das komplette API-Schema preisgibt, weil die Introspection aktiv ist.

Was es prüft

Dieser Scanner prüft, ob dein GraphQL-Endpunkt die Introspection aktiviert hat, was das komplette Schema deiner API offenlegt. Er erkennt, wenn jeder die gesamte Struktur der verfügbaren Typen, Felder und Operationen abfragen kann.

Warum es wichtig ist

Mit aktivierter Introspection bekommt ein Angreifer mühelos eine detaillierte Landkarte deiner API, samt interner Felder und Operationen, die du vielleicht nicht zeigen wolltest. Dieses Wissen macht es ihm viel leichter, Schwachstellen und interessante Daten zu finden.

Wie man es behebt

Deaktiviere die GraphQL-Introspection in deiner Produktionsumgebung und lass sie nur für die Entwicklung an. Die meisten GraphQL-Bibliotheken erlauben das über eine Konfigurationsoption je nach Umgebung.

Prüf es auf deiner Website

Scanne deine Website kostenlos und sieh, ob dieser und 44 weitere Checks bestehen, mit einem Fix-Prompt für jedes Problem.

Meine Website kostenlos scannen

Verwandte Checks