Introspezione di GraphQL
Verifica se il tuo endpoint GraphQL espone l'intero schema dell'API perché l'introspezione è attiva.
Cosa controlla
Questo scanner verifica se il tuo endpoint GraphQL ha l'introspezione attivata, cosa che espone lo schema completo della tua API. Rileva quando chiunque può interrogare l'intera struttura di tipi, campi e operazioni disponibili.
Perché è importante
Con l'introspezione attiva, un attaccante ottiene senza sforzo una mappa dettagliata della tua API, inclusi campi e operazioni interne che forse non volevi mostrare. Quella conoscenza gli rende molto più facile trovare punti deboli e dati da esplorare.
Come risolverlo
Disattiva l'introspezione GraphQL nel tuo ambiente di produzione, tenendola attiva solo in sviluppo. La maggior parte delle librerie GraphQL ti permette di farlo con un'opzione di configurazione in base all'ambiente.
Verificalo sul tuo sito
Scansiona il tuo sito gratis e scopri se questo e altri 44 controlli passano, con un prompt di fix per ogni problema.
Scansiona il mio sito gratis