首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >GraphQL端点安全测试

GraphQL端点安全测试
EN

Security用户
提问于 2020-10-28 08:35:06
回答 1查看 207关注 0票数 2

我正在和一个团队合作,他们正在开发一个移动应用程序,他们正在使用GraphQL。

因此,作为执行安全性测试的一部分,他们只共享graphql端点,而不共享其他任何东西。

甚至不包括应用程序UI或任何凭据。

基于我对GraphQL的基本理解,我能够获得模式并看到一些查询及其响应。

但是,除了端点URL本身之外,我无法理解可以在graphql端点上执行什么样的安全检查。

我只想知道,我在这里是否遗漏了一些东西,安全地说,如果不查看App并拥有基本的凭证,就无法执行安全测试。

请帮帮忙。

谢谢。

EN

回答 1

Security用户

发布于 2021-03-24 14:25:29

可以运行架构查询这一事实是第一个危险标志,特别是如果这是生产环境端点。

能够运行模式查询为攻击者提供了他们探索API所需的一切,如果有任何API方法/查询/突变可能被滥用,那么模式查询将使它们更容易发现任何潜在的缺陷。

一旦您可以运行graphql模式查询,下一步就是查找攻击者可能误用的查询/方法,然后从那里开始。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/240124

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档