← Todos los checks
SeguridadSeveridad típica: Medio

Introspección de GraphQL

Comprueba si tu endpoint GraphQL revela el esquema completo de la API por tener la introspección activa.

Qué comprueba

Este escáner comprueba si tu endpoint GraphQL tiene la introspección activada, lo que revela el esquema completo de tu API. Detecta cuando cualquiera puede consultar toda la estructura de tipos, campos y operaciones disponibles.

Por qué importa

Con la introspección activa, un atacante obtiene el mapa detallado de tu API sin esfuerzo, incluyendo campos y operaciones internas que quizá no querías mostrar. Ese conocimiento le facilita mucho encontrar puntos débiles y datos que explorar.

Cómo se arregla

Desactiva la introspección de GraphQL en tu entorno de producción, dejándola activa solo en desarrollo. La mayoría de librerías de GraphQL permiten hacerlo con una opción de configuración según el entorno.

Compruébalo en tu web

Escanea tu web gratis y mira si este y otros 44 checks pasan, con un prompt de arreglo por cada fallo.

Escanear mi web gratis

Checks relacionados