Approche
Le schéma d'abord, l'autorisation ensuite
Une API GraphQL expose souvent bien plus que prévu via l'introspection du schéma — champs, mutations, relations entre types, parfois même en environnement de production. Je commence systématiquement par vérifier si l'introspection est accessible sans authentification, avant d'auditer chaque requête et mutation pour des problèmes de référence directe non sécurisée et d'autorisation incohérente entre les champs.
C'est un point que je retrouve régulièrement en reconnaissance : des schémas GraphQL entiers accessibles sans authentification, révélant la structure interne de l'application à qui sait demander.
Autres prestations
Prêt à savoir ce qu'un attaquant verrait de vous ?
Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.