Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
graphql-cop — GraphQL API के स्वचालित सुरक्षा ऑडिटिंग के लिए हल्का पायथन उपकरण। गलत कॉन्फ़िगरेशन, सूचना लीक, और सेवा-अस्वीकृति भेद्यताओं का cURL पुनरुत्पादन कमांड के साथ पता लगाता है। | Kitploit
उपकरण/GitHubGitHub/dolevf/graphql-cop
भेद्यता स्कैनरएपीआई सुरक्षा परीक्षणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubdolevf/graphql-cop

graphql-cop

GraphQL API के स्वचालित सुरक्षा ऑडिटिंग के लिए हल्का पायथन उपकरण। गलत कॉन्फ़िगरेशन, सूचना लीक, और सेवा-अस्वीकृति भेद्यताओं का cURL पुनरुत्पादन कमांड के साथ पता लगाता है।

रिपॉजिटरी देखें
6841019 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

GraphQL Cop - ग्राफक्यूएल के लिए सुरक्षा ऑडिट उपयोगिता

GraphQL Cop

परिचय

GraphQL Cop एक छोटी Python उपयोगिता है जो GraphQL API के विरुद्ध सामान्य सुरक्षा परीक्षण चलाने के लिए है। GraphQL Cop GraphQL में CI/CD जाँच चलाने के लिए उपयुक्त है। यह हल्का है और GraphQL में रोचक सुरक्षा मुद्दों को कवर करता है।

GraphQL Cop किसी भी पहचानी गई कमजोरियों पर cURL कमांड प्रदान करके निष्कर्षों को पुन: उत्पन्न करने की अनुमति देता है।

आवश्यकताएँ

  • Python3
  • Requests Library

पता लगाने की क्षमताएँ

  • Alias Overloading (DoS)
  • Batch Queries (DoS)
  • GET based Queries (CSRF)
  • POST based Queries using urlencoded payloads (CSRF)
  • GraphQL Tracing / Debug Modes (Info Leak)
  • Field Duplication (DoS)
  • Field Suggestions (Info Leak)
  • GraphiQL (Info Leak)
  • Introspection (Info Leak)
  • Directives Overloading (DoS)
  • Circular Query using Introspection (DoS)
  • Mutation support over GET methods (CSRF)

स्थापना

निर्भरताओं को स्थापित करने के लिए नीचे दिए गए कमांड निष्पादित किए जाने चाहिए।

root@kitploit:~
python3 -m venv path/to/venv
source path/to/venv/bin/activate
python3 -m pip install -r requirements.txt

पहला कमांड path/to/venv द्वारा निर्दिष्ट निर्देशिका में एक वर्चुअल वातावरण बनाता है। दूसरा कमांड वर्चुअल वातावरण को सक्रिय करता है। अंतिम कमांड requirements.txt में सूचीबद्ध सभी Python पैकेजों को स्थापित करता है।

उपयोग

root@kitploit:~
$ python3 graphql-cop.py -h
Usage: graphql-cop.py -t http://example.com -o json

Options:
  -h, --help            show this help message and exit
  -t URL, --target=URL  target url with the path - if a GraphQL path is not
                        provided, GraphQL Cop will iterate through a series of
                        common GraphQL paths
  -H HEADER, --header=HEADER
                        Append Header(s) to the request '{"Authorization":
                        "Bearer eyjt"}' - Use multiple -H for additional
                        Headers
  -o FORMAT, --output=FORMAT
                        json
  -e EXCLUDED_TESTS, --excluded-tests=EXCLUDED_TESTS
                        Exclude specific tests
  -l, --list-tests      List available tests
  -f, --force           Forces a scan when GraphQL cannot be detected
  -d, --debug           Append a header with the test name for debugging
  -x PROXY, --proxy=PROXY
                        HTTP(S) proxy URL in the form
                        http://user:pass@host:port
  -w WORDLIST, --wordlist=WORDLIST
                        Path to a list of custom GraphQL endpoints
  -v, --version         Print out the current version and exit.
  -T, --tor             Sends the request through the Tor network (ensure Tor
                        is running and properly configured)

वेबसाइट का परीक्षण करें

root@kitploit:~
$ python3 graphql-cop.py -t https://mywebsite.com/graphql

[HIGH] Introspection Query Enabled (Information Leakage)
[LOW] GraphQL Playground UI (Information Leakage)
[HIGH] Alias Overloading with 100+ aliases is allowed (Denial of Service)
[HIGH] Queries are allowed with 1000+ of the same repeated field (Denial of Service)

किसी विशेष परीक्षण को बाहर करें

root@kitploit:~
$ python3 graphql-cop.py -t https://mywebsite.com/graphql -e field_duplication

[HIGH] Introspection Query Enabled (Information Leakage)
[LOW] GraphQL Playground UI (Information Leakage)
[HIGH] Alias Overloading with 100+ aliases is allowed (Denial of Service)
[HIGH] Queries are allowed with 1000+ of the same repeated field (Denial of Service)

वेबसाइट का परीक्षण करें, JSON आउटपुट में डंप करें, cURL पुनरुत्पादन कमांड

root@kitploit:~
python3 graphql-cop.py -t https://mywebsite.com/graphql -o json

 {'curl_verify': 'curl -X POST -H "User-Agent: graphql-cop/1.2" -H '
                 '"Accept-Encoding: gzip, deflate" -H "Accept: */*" -H '
                 '"Connection: keep-alive" -H "Content-Length: 33" -H '
                 '"Content-Type: application/json" -d \'{"query": "query { '
                 '__typename }"}\' \'http://localhost:5013/graphql\'',
  'description': 'Tracing is Enabled',
  'impact': 'Information Leakage',
  'result': False,
  'severity': 'INFO',
  'color': 'green',
  'title': 'Trace Mode'},
 {'curl_verify': 'curl -X POST -H "User-Agent: graphql-cop/1.2" -H '
                 '"Accept-Encoding: gzip, deflate" -H "Accept: */*" -H '
                 '"Connection: keep-alive" -H "Content-Length: 64" -H '
                 '"Content-Type: application/json" -d \'{"query": "query { '
                 '__typename @aa@aa@aa@aa@aa@aa@aa@aa@aa@aa }"}\' '
                 "'http://localhost:5013/graphql'",
  'description': 'Multiple duplicated directives allowed in a query',
  'impact': 'Denial of Service',
  'result': True,
  'severity': 'HIGH',
  'color': 'red',
  'title': 'Directive Overloading'}]

प्रॉक्सी के माध्यम से वेबसाइट का परीक्षण करें (जैसे, Burp Suite 127.0.0.1:8080 पर सुन रहा है) कस्टम हेडर के साथ (जैसे, Authorization):

root@kitploit:~
$ python3 graphql-cop.py -t https://mywebsite.com/graphql --proxy=http://127.0.0.1:8080 --header '{"Authorization": "Bearer token_here"}'

[HIGH] Introspection Query Enabled (Information Leakage)
[LOW] GraphQL Playground UI (Information Leakage)
[HIGH] Alias Overloading with 100+ aliases is allowed (Denial of Service)
[HIGH] Queries are allowed with 1000+ of the same repeated field (Denial of Service)

डॉकर सेटअप और उपयोग

पूर्वापेक्षाएँ

  • आपकी मशीन पर Docker स्थापित हो।

डॉकर इमेज बनाना

  1. रिपॉजिटरी को क्लोन करें:
root@kitploit:~
git clone https://github.com/dolevf/graphql-cop.git
cd graphql-cop
  1. डॉकर इमेज बनाएँ:
root@kitploit:~
docker build -t graphql-cop:latest .

डॉकर कंटेनर चलाना

आप डॉकर कंटेनर चला सकते हैं और graphql-cop स्क्रिप्ट में तर्क इस प्रकार पास कर सकते हैं:

root@kitploit:~
docker run --rm -it graphql-cop:latest -t <GRAPHQL_ENDPOINT> -H '{"<HEADER_KEY>": "<HEADER_VALUE>"}'

उदाहरण

यहाँ कंटेनर चलाने का एक उदाहरण है:

root@kitploit:~
docker run --rm -it graphql-cop:latest -t https://example.com/graphql -H '{"Authorization": "Bearer abc123xyz"}'

नोट

सभी उपलब्ध विकल्पों की सूची के लिए, चलाएँ:

root@kitploit:~
docker run --rm -it graphql-cop:latest --help

समस्या निवारण

  1. फ़ाइल नॉट फाउंड त्रुटि: यदि कंटेनर स्क्रिप्ट को निष्पादित करने में असमर्थ है, तो सुनिश्चित करें कि रिपॉजिटरी संरचना बरकरार है और Dockerfile सही ढंग से सेटअप है।
  2. निर्भरता समस्या: यदि कोई लापता निर्भरता है, तो सत्यापित करें कि requirements.txt फ़ाइल पूर्ण है।
टूल डाउनलोड करें