Introspeção de GraphQL
Verifica se o teu endpoint GraphQL revela o esquema completo da API por ter a introspeção ativa.
O que verifica
Este scanner verifica se o teu endpoint GraphQL tem a introspeção ativada, o que revela o esquema completo da tua API. Deteta quando qualquer pessoa pode consultar toda a estrutura de tipos, campos e operações disponíveis.
Porque importa
Com a introspeção ativa, um atacante obtém sem esforço o mapa detalhado da tua API, incluindo campos e operações internas que talvez não quisesses mostrar. Esse conhecimento facilita-lhe muito encontrar pontos fracos e dados para explorar.
Como se corrige
Desativa a introspeção de GraphQL no teu ambiente de produção, deixando-a ativa só em desenvolvimento. A maioria das bibliotecas de GraphQL permite fazê-lo com uma opção de configuração consoante o ambiente.
Verifica-o no teu site
Analisa o teu site grátis e vê se esta e outras 44 verificações passam, com um fix prompt por cada problema.
Analisar o meu site grátis