Etiket

#rate-limiting

"rate-limiting" etiketli 1 yazı.

Write-upweb-application

GraphQL Güvenliği: Introspection, Batching ve Yetkilendirme

GraphQL, istemciye sorgu esnekliği verirken introspection ile şema ifşası, derin/döngüsel sorgularla DoS, alias/batching ile rate-limit atlatma ve alan düzeyi yetkilendirme boşlukları (BOLA/IDOR) gibi REST'te görmediğimiz saldırı yüzeyleri açar. Savunma tek bir ayarla değil; introspection kısıtlaması, sorgu derinliği/karmaşıklık limiti, çözücü seviyesinde yetkilendirme ve persisted queries gibi katmanların birlikte kurulmasıyla sağlanır. Bu yazı her zafiyeti somut sorgu örnekleriyle gösterir ve doğrulanmış CVE'lerle savunma reçetesini verir.

AltaySec·10 dk·26 Ağustos 2026