GraphQL Introspection פתוח - מה זה ואיך מתקנים
נקודת קצה GraphQL שמאפשרת introspection בפרודקשן - כל אחד יכול לבקש את הסכמה המלאה: כל הטיפוסים, השדות והמוטציות.
למה זה מסוכן
התוקף מקבל מפה מדויקת של ה-API שלך, כולל שדות ומוטציות שלא חשבת שמישהו ימצא - נקודת הפתיחה של כל מתקפה ממוקדת.
איך מתקנים
- כבה introspection בפרודקשן (רוב השרתים:
introspection: false) - הוסף בדיקת הרשאות על מוטציות רגישות - הסתרת הסכמה היא לא הגנה בפני עצמה
איך מוודאים שהתיקון עבד
סריקה חוזרת שולחת שאילתת introspection ומוודאת שהיא נדחית.
מדריכים לפי הכלי שבנה את האפליקציה
- GraphQL Introspection פתוח באפליקציית Lovable
- GraphQL Introspection פתוח באפליקציית Base44
- GraphQL Introspection פתוח באפליקציית Bolt
- GraphQL Introspection פתוח באפליקציית Cursor
- GraphQL Introspection פתוח באפליקציית v0
- GraphQL Introspection פתוח באפליקציית Replit
- GraphQL Introspection פתוח באפליקציית Windsurf
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.