Sicherheit

Admin-, Login- oder GraphQL-Pfade sind öffentlich sichtbar

Üblicher Schweregrad: niedrig · Aufwand: gering

Woran du es erkennst

In HTML-Links, robots.txt oder beobachteten Requests tauchen Pfade wie /admin, /wp-login.php oder /graphql auf.

Warum es zählt

Was öffentlich verlinkt oder in robots.txt steht, muss niemand erraten. Das verkürzt die Zeit bis zum ersten gezielten Versuch gegen Login oder API.

So behebst du es

  1. Admin- und Login-Oberflächen nicht öffentlich verlinken und nicht in robots.txt inventarisieren.
  2. GraphQL hinter Authentifizierung legen und Introspection in Produktion abschalten.

Zum Nachlesen