Introspekcja GraphQL
Sprawdza, czy Twój endpoint GraphQL ujawnia pełny schemat API z powodu włączonej introspekcji.
Co sprawdza
Ten skaner sprawdza, czy twój endpoint GraphQL ma włączoną introspekcję, która ujawnia pełny schemat twojego API. Wykrywa, gdy każdy może odpytać całą strukturę dostępnych typów, pól i operacji.
Dlaczego to ważne
Przy włączonej introspekcji atakujący bez wysiłku dostaje szczegółową mapę twojego API, w tym wewnętrzne pola i operacje, których być może nie chciałeś pokazywać. Ta wiedza znacznie ułatwia mu znalezienie słabych punktów i danych do zbadania.
Jak to naprawić
Wyłącz introspekcję GraphQL w środowisku produkcyjnym, zostawiając ją włączoną tylko na potrzeby developmentu. Większość bibliotek GraphQL pozwala to zrobić za pomocą opcji konfiguracyjnej zależnej od środowiska.
Sprawdź to na swojej stronie
Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.
Przeskanuj moją stronę za darmo