← Todas as verificações
SegurançaSeveridade típica: Médio

Introspeção de GraphQL

Verifica se o teu endpoint GraphQL revela o esquema completo da API por ter a introspeção ativa.

O que verifica

Este scanner verifica se o teu endpoint GraphQL tem a introspeção ativada, o que revela o esquema completo da tua API. Deteta quando qualquer pessoa pode consultar toda a estrutura de tipos, campos e operações disponíveis.

Porque importa

Com a introspeção ativa, um atacante obtém sem esforço o mapa detalhado da tua API, incluindo campos e operações internas que talvez não quisesses mostrar. Esse conhecimento facilita-lhe muito encontrar pontos fracos e dados para explorar.

Como se corrige

Desativa a introspeção de GraphQL no teu ambiente de produção, deixando-a ativa só em desenvolvimento. A maioria das bibliotecas de GraphQL permite fazê-lo com uma opção de configuração consoante o ambiente.

Verifica-o no teu site

Analisa o teu site grátis e vê se esta e outras 44 verificações passam, com um fix prompt por cada problema.

Analisar o meu site grátis

Verificações relacionadas