US
← Engagements/

Report rpt_98241: Production Infrastructure Posture Check

Target Domain: api.assumptr.io• Completed 2026-07-23T14:04:12Z

94POSTURE SCORE

Grade A+ • Validation Paradigm Met

Verdict Summary & Claim Proof Breakdown

16PASS
1FAIL
1WARN
0INFO
Capability Tier Used: CAP_HTTP100% Scope Verified
FAIL

Content Security Policy (CSP) Missing Script Directives

https://api.assumptr.io/v1/auth/session

HIGH
Description

The response headers did not include a restrictive Content-Security-Policy header. Script execution risk detected.

Remediation Steps

Configure Content-Security-Policy: default-src 'self'; script-src 'self' https://static.assumptr.io; in your API gateway or web server.

WARN

GraphQL Introspection Interface Active

https://api.assumptr.io/graphql

MEDIUM
Description

GraphQL Introspection is enabled. Anonymous users can query full schema graph definitions.

Remediation Steps

Disable schema introspection in production build using `introspection: false` in Apollo/GraphQL server configuration.

PASS

Strict Transport Security (HSTS) Enforced

https://api.assumptr.io/

INFO
Description

HSTS header is properly configured with max-age=31536000 and includeSubDomains directive.

Remediation Steps

No remediation required. HSTS control is fully operational.

PASS

Parameterized SQL Injection Protection

https://api.assumptr.io/v1/user/search

INFO
Description

SQL injection probe attempt correctly rejected with HTTP 400 Bad Request without leaking SQL engine trace.

Remediation Steps

No remediation required. Input parameterization verified.