GraphQL-Endpunkte in
Magento-Shops öffnen Angreifern neue Wege: aktivierte Introspection legt das komplette Schema offen, tief verschachtelte Queries überlasten Datenbank und Server, und Alias-basiertes Batching ermöglicht Brute-Force-Angriffe auf Login-Formulare. Dieser Artikel zeigt, wie ihr Introspection in Produktion deaktiviert, Query-Tiefe und Komplexität begrenzt, Batching kontrolliert und Feld-Level-Autorisierung sauber implementiert, damit euer Magento-GraphQL-Endpunkt robust gegen gezielte Angriffe bleibt.