Zum Inhalt springen

Prüfregel · RSC-SEC-096

API-Beschreibung (OpenAPI/Swagger) öffentlich abrufbar

SicherheitSchweregrad: MittelCWE-200OWASP A05-2021

Prüft die gängigen Pfade (`/openapi.json`, `/swagger.json`, `/api-docs`, `/docs` …) auf eine OpenAPI-/Swagger-Beschreibung oder eine Swagger-UI-/ReDoc-Seite.

Warum das zählt

Eine OpenAPI-Beschreibung ist die Landkarte eurer Schnittstelle: jeder Endpunkt, jeder Parameter, jedes Datenmodell, maschinenlesbar. Für eure eigenen Entwickler ist das Gold — für jemanden, der eine Stelle ohne Berechtigungsprüfung sucht, auch. Er muss die App nicht durchklicken, er liest die Liste.

Das ist für sich kein Einbruch. Die Schnittstelle kann sauber abgesichert sein, und der Scan behauptet nicht, dass sie offen ist. Aber Frameworks wie FastAPI, NestJS oder Spring liefern die Doku standardmäßig aus, und in generierten Apps bleibt sie an, weil sie in der Vorschau nicht stört.

Selbst nachprüfen: `curl -s https://eure-domain.de/openapi.json | head -c 300` (und `/swagger.json`, `/api-docs`, `/docs`). Beginnt die Antwort mit `openapi` oder `swagger`, oder lädt die Seite Swagger UI, ist die Beschreibung öffentlich.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

Doku im Produktions-Build abschalten oder hinter die Anmeldung legen — es sei denn, die API ist ausdrücklich für externe Entwickler gedacht.

Eigene App kostenlos prüfen