Sicherheit

GraphQL-Query wird per GET in der URL übertragen

Üblicher Schweregrad: mittel · Aufwand: gering

Woran du es erkennst

Eine beobachtete Netzwerk-URL spricht /graphql (oder ähnlich) mit dem Query-Parameter query= an.

Warum es zählt

GET-Queries landen in Server-Logs, Browser-History, Referrern und Proxys. Zusammen mit einem Token in derselben URL ist das ein stiller Abfluss.

So behebst du es

  1. GraphQL nur per POST mit JSON-Body anbieten und GET mit query= abschalten.
  2. Introspection in Produktion deaktivieren und das Endpoint hinter Auth legen.

Zum Nachlesen