← Wszystkie testy
BezpieczeństwoTypowa waga: Średni

Introspekcja GraphQL

Sprawdza, czy Twój endpoint GraphQL ujawnia pełny schemat API z powodu włączonej introspekcji.

Co sprawdza

Ten skaner sprawdza, czy twój endpoint GraphQL ma włączoną introspekcję, która ujawnia pełny schemat twojego API. Wykrywa, gdy każdy może odpytać całą strukturę dostępnych typów, pól i operacji.

Dlaczego to ważne

Przy włączonej introspekcji atakujący bez wysiłku dostaje szczegółową mapę twojego API, w tym wewnętrzne pola i operacje, których być może nie chciałeś pokazywać. Ta wiedza znacznie ułatwia mu znalezienie słabych punktów i danych do zbadania.

Jak to naprawić

Wyłącz introspekcję GraphQL w środowisku produkcyjnym, zostawiając ją włączoną tylko na potrzeby developmentu. Większość bibliotek GraphQL pozwala to zrobić za pomocą opcji konfiguracyjnej zależnej od środowiska.

Sprawdź to na swojej stronie

Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.

Przeskanuj moją stronę za darmo

Powiązane testy