Retour à la leçonMission
Mission : une seule requête, mille tentatives de connexion
Identifier une attaque de batching par alias dans une requête GraphQL et concevoir une défense qui ne se limite pas au comptage de requêtes HTTP.
Contexte
L'équipe sécurité de Technologik observe dans les logs applicatifs GraphQL une seule requête HTTP contenant une mutation login répétée 500 fois sous des alias différents (attempt1, attempt2, ... attempt500), chacune avec un mot de passe différent pour le même nom d'utilisateur admin. Le rate-limiter en place autorise 60 requêtes HTTP par minute et n'a rien bloqué.