Matrice des menaces GraphQL
Pourquoi graphql-threat-matrix ?
graphql-threat-matrix a été conçu pour les chasseurs de bugs, chercheurs en sécurité et hackers afin de les aider à découvrir des vulnérabilités dans plusieurs implémentations GraphQL.
Les différences dans la manière dont les implémentations GraphQL interprètent et se conforment à la spécification GraphQL peuvent entraîner des lacunes de sécurité et des vecteurs d'attaque uniques. En analysant et en comparant les facteurs qui sous-tendent les risques de sécurité à travers différentes implémentations, l'écosystème GraphQL peut prendre des décisions de déploiement plus sûres et également améliorer collectivement la maturité de sécurité de toutes les implémentations.
Légende
✅ - Activé par défaut
⚠️ - Désactivé par défaut
❌ - Non pris en charge
| Implémentation | Validations | Suggestions de champs | Limite de profondeur de requête | Analyse du coût de requête | Requêtes persistées automatiques | Introspection | Mode débogage | Requêtes par lots |
|---|
| wp-graphql | 38 | ✅ | ⚠️ | ❌ | ❌ | ⚠️ | ⚠️ | ✅ |
| graphql-php | 37 | ✅ | ⚠️ | ⚠️ | ❌ | ✅ | ⚠️ | ⚠️ |
| graphql-api-for-wp | 37 | ⚠️ | ❌ | ❌ | ✅ | ✅ | ⚠️ | ✅ |
| Apollo | 34 | ✅ | ⚠️ | ⚠️ | ✅ | ✅ | ✅ | ✅ |
|
Pour les testeurs d'intrusion
Utilisez graphw00f pour identifier une API GraphQL cible et déterminer l'implémentation backend.
Vous voulez soumettre une contribution (ou une correction) ?
Intéressé à contribuer ? Vous avez trouvé une divergence ? Veuillez créer un problème GitHub ou une PR avec vos détails.
Contributeurs et mainteneurs