Prüfregel · RSC-SEC-096
API-Beschreibung (OpenAPI/Swagger) öffentlich abrufbar
Prüft die gängigen Pfade (`/openapi.json`, `/swagger.json`, `/api-docs`, `/docs` …) auf eine OpenAPI-/Swagger-Beschreibung oder eine Swagger-UI-/ReDoc-Seite.
Warum das zählt
Eine OpenAPI-Beschreibung ist die Landkarte eurer Schnittstelle: jeder Endpunkt, jeder Parameter, jedes Datenmodell, maschinenlesbar. Für eure eigenen Entwickler ist das Gold — für jemanden, der eine Stelle ohne Berechtigungsprüfung sucht, auch. Er muss die App nicht durchklicken, er liest die Liste.
Das ist für sich kein Einbruch. Die Schnittstelle kann sauber abgesichert sein, und der Scan behauptet nicht, dass sie offen ist. Aber Frameworks wie FastAPI, NestJS oder Spring liefern die Doku standardmäßig aus, und in generierten Apps bleibt sie an, weil sie in der Vorschau nicht stört.
Selbst nachprüfen: `curl -s https://eure-domain.de/openapi.json | head -c 300` (und `/swagger.json`, `/api-docs`, `/docs`). Beginnt die Antwort mit `openapi` oder `swagger`, oder lädt die Seite Swagger UI, ist die Beschreibung öffentlich.
Prüfstufe
So behebt ihr es
Doku im Produktions-Build abschalten oder hinter die Anmeldung legen — es sei denn, die API ist ausdrücklich für externe Entwickler gedacht.