Ponthieu Sécurité Discuter d'une mission
← Prestations

Plateformes GraphQL

Un langage de requête unique change la donne : les vulnérabilités classiques restent, mais la surface d'exposition d'information et de contrôle d'accès est différente.

Approche

Le schéma d'abord, l'autorisation ensuite

Une API GraphQL expose souvent bien plus que prévu via l'introspection du schéma — champs, mutations, relations entre types, parfois même en environnement de production. Je commence systématiquement par vérifier si l'introspection est accessible sans authentification, avant d'auditer chaque requête et mutation pour des problèmes de référence directe non sécurisée et d'autorisation incohérente entre les champs.

C'est un point que je retrouve régulièrement en reconnaissance : des schémas GraphQL entiers accessibles sans authentification, révélant la structure interne de l'application à qui sait demander.

Autres prestations

Prêt à savoir ce qu'un attaquant verrait de vous ?

Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.