Introspección de GraphQL
Comprueba si tu endpoint GraphQL revela el esquema completo de la API por tener la introspección activa.
Qué comprueba
Este escáner comprueba si tu endpoint GraphQL tiene la introspección activada, lo que revela el esquema completo de tu API. Detecta cuando cualquiera puede consultar toda la estructura de tipos, campos y operaciones disponibles.
Por qué importa
Con la introspección activa, un atacante obtiene el mapa detallado de tu API sin esfuerzo, incluyendo campos y operaciones internas que quizá no querías mostrar. Ese conocimiento le facilita mucho encontrar puntos débiles y datos que explorar.
Cómo se arregla
Desactiva la introspección de GraphQL en tu entorno de producción, dejándola activa solo en desarrollo. La mayoría de librerías de GraphQL permiten hacerlo con una opción de configuración según el entorno.
Compruébalo en tu web
Escanea tu web gratis y mira si este y otros 44 checks pasan, con un prompt de arreglo por cada fallo.
Escanear mi web gratis