← Tutti i controlli
SicurezzaGravità tipica: Medio

Introspezione di GraphQL

Verifica se il tuo endpoint GraphQL espone l'intero schema dell'API perché l'introspezione è attiva.

Cosa controlla

Questo scanner verifica se il tuo endpoint GraphQL ha l'introspezione attivata, cosa che espone lo schema completo della tua API. Rileva quando chiunque può interrogare l'intera struttura di tipi, campi e operazioni disponibili.

Perché è importante

Con l'introspezione attiva, un attaccante ottiene senza sforzo una mappa dettagliata della tua API, inclusi campi e operazioni interne che forse non volevi mostrare. Quella conoscenza gli rende molto più facile trovare punti deboli e dati da esplorare.

Come risolverlo

Disattiva l'introspezione GraphQL nel tuo ambiente di produzione, tenendola attiva solo in sviluppo. La maggior parte delle librerie GraphQL ti permette di farlo con un'opzione di configurazione in base all'ambiente.

Verificalo sul tuo sito

Scansiona il tuo sito gratis e scopri se questo e altri 44 controlli passano, con un prompt di fix per ogni problema.

Scansiona il mio sito gratis

Controlli correlati