記事へのコメント20

    • 注目コメント
    • 新着コメント
    kobito19
    基礎能力無い人間が流行ってるからという理由だけで技術採用した末路

    その他
    digo
    対応よい。

    その他
    t_f_m
    コメント欄 / "無造作にユーザモデルをレスポンスに渡していたという話だからRESTでも起きるというか、GraphQL固有の問題ではないような気はする"

    その他
    vvakame
    はぇー、Userのデータownerによるfield可視性制御をやってなくて事故った事例だ

    その他
    yskn-beer
    発見から報告、修正、公開まですごくいい感じの流れで教材になる。

    その他
    knjname
    認可の本当に初歩的な問題ではある / インシデントの影響範囲調査にアクセスログ(path)というヒントが得られないという意味ではGraphQL特有ではあるかも

    その他
    high-low-02-03
    こういう事故情報を共有してくれるのはありがたい。クエリ一発でDB直アクセスになってたのかな。

    その他
    newnakashima
    newnakashima GraphQLだからって話ではないような。RESTでAPI作ってるサービスでも起こり得るけどその辺はフレームワーク側で配慮してくれてることが多い(引数なしでログイン中のユーザーを取得できる関数があったりする)

    2021/09/24 リンク

    その他
    diveintounlimit
    “実装の複雑性が増してしまい、特に認証が必要なWebサービスでは、返して良い情報をフィルタする必要がある。また、構造を意図的に複雑化することで、DoS攻撃を容易に引き起こせる欠点”そういうことなんだよなぁ

    その他
    programmablekinoko
    programmablekinoko ちゃんと報奨金貰って技術公開もしてよいというのJRやるな

    2021/09/24 リンク

    その他
    masatomo-m
    masatomo-m サーバーサイドのModel関連と同じイメージでType定義してるとやっちゃう奴だ。GraphQLのType設計はビジネス側のデータモデル設計ではなく公開APIの仕様策定だと思ってやらないといけないんだよな。混同すると簡単に死ぬ

    2021/09/24 リンク

    その他
    gfx
    gfx フィールドごとに認可が必要なところ認可が実装されてなかったと。問題自体はよくあるやつで、RESTful APIでも事情は同じ。GraphQLで特に起こりやすいというわけではないと思うけどな。

    2021/09/24 リンク

    その他
    surume000
    かなり初歩的なインシデントのように感じる。

    その他
    nakamura-kenichi
    共助が働いててよろしい世界。事前にチェックできてるべきやがまあ頑張れ。

    その他
    n593977
    アクセスログから判別出来ないから漏洩の事実を確認出来ない、て報告はアリなのか?ログが無いから無理ってのはわかるけど、これが通るとしらばっくれることも出来るしなんだかなという

    その他
    hagane
    hagane "最新の電車の制御情報伝送にはUDPが使われてるって知ってました?" 知らなかった

    2021/09/24 リンク

    その他
    cpw
    cpw GraphQLは思想的に好きじゃない。フロントエンドの自由度を上げるために複雑にしてるだけに見える。

    2021/09/24 リンク

    その他
    turanukimaru
    turanukimaru GraphQLって自由にデータを取ってこれるクエリを送るわけだから任意カラムを取ってこれるのは当然なわけで、脆弱性と言うよりは何で公開APIとして使ってしまったのかという話かな?

    2021/09/24 リンク

    その他
    fn7
    カッコいいってこういうこと。

    その他
    ockeghem
    面白いし、よい話だった

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    GraphQL採用サービスで任意カラムを取得できる脆弱性を見つけた話

    Zennです。 はじめてZennを使ってみました。いつもはTwitterにいるmipsparcです。鉄道と関連技術が好...

    ブックマークしたユーザー

    • techtech05212024/04/29 techtech0521
    • aronbass42021/10/05 aronbass4
    • tosebro2021/10/05 tosebro
    • kobito192021/09/30 kobito19
    • mas-higa2021/09/27 mas-higa
    • cuttoff192021/09/25 cuttoff19
    • digo2021/09/25 digo
    • W53SA2021/09/25 W53SA
    • t_f_m2021/09/25 t_f_m
    • teppeis2021/09/25 teppeis
    • sanko04082021/09/25 sanko0408
    • vvakame2021/09/25 vvakame
    • yskn-beer2021/09/24 yskn-beer
    • crayzic2021/09/24 crayzic
    • wonder-wall2021/09/24 wonder-wall
    • t0m02021/09/24 t0m0
    • k0yoshitsugu2021/09/24 k0yoshitsugu
    • stefafafan2021/09/24 stefafafan
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事

    いま人気の記事 - 企業メディア

    企業メディアをもっと読む