Sicherheit
GraphQL-Query wird per GET in der URL übertragen
Woran du es erkennst
Eine beobachtete Netzwerk-URL spricht /graphql (oder ähnlich) mit dem Query-Parameter query= an.
Warum es zählt
GET-Queries landen in Server-Logs, Browser-History, Referrern und Proxys. Zusammen mit einem Token in derselben URL ist das ein stiller Abfluss.
So behebst du es
- GraphQL nur per POST mit JSON-Body anbieten und GET mit query= abschalten.
- Introspection in Produktion deaktivieren und das Endpoint hinter Auth legen.