Sicherheit
Admin-, Login- oder GraphQL-Pfade sind öffentlich sichtbar
Woran du es erkennst
In HTML-Links, robots.txt oder beobachteten Requests tauchen Pfade wie /admin, /wp-login.php oder /graphql auf.
Warum es zählt
Was öffentlich verlinkt oder in robots.txt steht, muss niemand erraten. Das verkürzt die Zeit bis zum ersten gezielten Versuch gegen Login oder API.
So behebst du es
- Admin- und Login-Oberflächen nicht öffentlich verlinken und nicht in robots.txt inventarisieren.
- GraphQL hinter Authentifizierung legen und Introspection in Produktion abschalten.