GraphQL-introspectie
Controleert of je GraphQL-endpoint het volledige API-schema prijsgeeft doordat introspectie aanstaat.
Wat het checkt
Deze scanner controleert of je GraphQL-endpoint introspectie aan heeft staan, wat het volledige schema van je API blootlegt. Hij detecteert wanneer iedereen de hele structuur van beschikbare types, velden en operaties kan opvragen.
Waarom het belangrijk is
Met introspectie aan krijgt een aanvaller moeiteloos een gedetailleerde kaart van je API, inclusief interne velden en operaties die je misschien niet wilde tonen. Die kennis maakt het voor hem veel makkelijker om zwakke plekken en interessante gegevens te vinden.
Hoe je het oplost
Schakel GraphQL-introspectie uit in je productieomgeving en houd het alleen aan voor ontwikkeling. De meeste GraphQL-bibliotheken laten je dit doen met een configuratieoptie op basis van de omgeving.
Check het op je site
Scan je site gratis en zie of deze en 44 andere checks slagen, met een fixprompt voor elk probleem.
Mijn site gratis scannen