Write-upweb-application
GraphQL Güvenliği: Introspection, Batching ve Yetkilendirme
GraphQL, istemciye sorgu esnekliği verirken introspection ile şema ifşası, derin/döngüsel sorgularla DoS, alias/batching ile rate-limit atlatma ve alan düzeyi yetkilendirme boşlukları (BOLA/IDOR) gibi REST'te görmediğimiz saldırı yüzeyleri açar. Savunma tek bir ayarla değil; introspection kısıtlaması, sorgu derinliği/karmaşıklık limiti, çözücü seviyesinde yetkilendirme ve persisted queries gibi katmanların birlikte kurulmasıyla sağlanır. Bu yazı her zafiyeti somut sorgu örnekleriyle gösterir ve doğrulanmış CVE'lerle savunma reçetesini verir.