GraphQL Query Abuse

GraphQL abuse използва богатството на query language-а за прекомерно извличане, expensive nested queries, enumeration или authorization bypass.

Какво е

GraphQL abuse използва богатството на query language-а за прекомерно извличане, expensive nested queries, enumeration или authorization bypass.

Как работи

Една заявка може да поиска дълбок graph или голям брой objects. Ако authorization е само на top-level resolver, nested fields може да изтекат.

Как да се предотврати

Depth/complexity limits, persisted queries където е подходящо, field-level authorization, pagination caps, rate/cost limits и production introspection policy според нуждите.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Други в API и business-logic атаки