GRADUATION

GraphQL 特有の穴が、見えるようになりました。

スキーマを丸ごと明かすintrospection、リゾルバの所有者チェック漏れ(BOLA)、権限チェック漏れ(BFLA)、そして入力を丸ごと信じるmass assignment。sec-authzで学んだ認可の視点を、GraphQLという1つのエンドポイントに集まる世界に当てはめました。

おつかれさまでした。

持ち帰るもの

次にやるといいこと

  1. 次は「ビジネスロジックと競合状態」。GraphQL のミューテーションでも、価格改ざんやTOCTOUは同じ形で起こりえます。
  2. このコースで見た「1エンドポイントに機能が集まる」設計は、sec-auditのソースコード診断でリゾルバを1つずつ確認する着眼点にもなります。

コース目次に戻る進捗データを書き出す