GraphQL 如何实现字段级权限控制(如仅本人可见邮箱)?
围绕“GraphQL 如何实现字段级权限控制(如仅本人可见邮箱)”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明字段 resolver 内判断与返回 null/报错的取舍。
API 设计 · 安全面试题第 1 页,显示第 1–8 题,共找到 8 道完整解析,可继续按分类、标签与关键词缩小范围。
按稳定语义路径排序
围绕“GraphQL 如何实现字段级权限控制(如仅本人可见邮箱)”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明字段 resolver 内判断与返回 null/报错的取舍。
围绕“GraphQL 的权限校验应该放在 resolver、服务层还是数据层,如何权衡”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要比较各层校验的可复用性与粒度,说明不应依赖客户端隐藏字段。
围绕“DataLoader 的请求级缓存为什么必须按请求创建实例而不能全局共享”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明跨请求缓存导致的数据陈旧与权限串扰风险。
围绕“GraphQL 的内省(Introspection)在生产环境是否应该关闭,依据是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕权衡攻击面信息暴露与工具链依赖,说明替代方案如持久化查询。
围绕“如何防止恶意构造的超深嵌套 GraphQL 查询拖垮服务端”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明深度限制的度量与配置思路,并指出其对广度攻击的不足。
围绕“GraphQL 查询中变量(variables)解决了什么问题,为什么不能直接拼接字符串”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明变量分离查询与参数对缓存、注入安全和复用的价值。
围绕“401、403、404 在鉴权场景中怎么区分,为什么有时故意对无权限资源返回 404”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须讲清未认证、无权限、隐藏资源存在性三种语义。
围绕“直接把过滤参数拼进查询语句的列表接口有什么注入风险,如何防御”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明白名单字段与参数化查询的防御边界。