Introspection GraphQL
Vérifie si ton endpoint GraphQL expose tout le schéma de l'API parce que l'introspection est activée.
Ce qu'elle vérifie
Ce scanner vérifie si ton endpoint GraphQL a l'introspection activée, ce qui expose le schéma complet de ton API. Il détecte quand n'importe qui peut interroger toute la structure des types, champs et opérations disponibles.
Pourquoi ça compte
Avec l'introspection activée, un attaquant obtient sans effort une carte détaillée de ton API, y compris des champs et opérations internes que tu ne voulais peut-être pas dévoiler. Cette connaissance lui facilite grandement la recherche de points faibles et de données à explorer.
Comment la corriger
Désactive l'introspection GraphQL dans ton environnement de production, en ne la gardant activée que pour le développement. La plupart des bibliothèques GraphQL te permettent de le faire avec une option de configuration selon l'environnement.
Vérifie-le sur ton site
Analyse ton site gratuitement et vois si celle-ci et 44 autres vérifications passent, avec un fix prompt pour chaque problème.
Analyser mon site gratuitement