
Damn Vulnerable GraphQL Application è un'implementazione intenzionalmente vulnerabile del servizio GraphQL progettata per apprendere e praticare la sicurezza di GraphQL.
Damn Vulnerable GraphQL Application è un'implementazione volutamente vulnerabile della tecnologia GraphQL di Facebook, per imparare e praticare la sicurezza di GraphQL.
Damn Vulnerable GraphQL è un'implementazione deliberatamente debole e insicura di GraphQL che fornisce un ambiente sicuro per attaccare un'applicazione GraphQL, consentendo a sviluppatori e professionisti IT di testare le vulnerabilità.
DVGA presenta numerose falle, come injection, esecuzioni di codice, bypass, denial of service e altro. Vedi l'elenco completo nella sezione Scenari. È disponibile anche una collezione Postman pubblica per riprodurre le soluzioni alle sfide. Puoi importare la collezione cliccando sul pulsante Esegui in Postman qui sotto.
DVGA supporta modalità di gioco a livello principiante ed esperto, che cambieranno la difficoltà di sfruttamento.
Le seguenti librerie Python3 sono richieste:
Vedi requirements.txt per le dipendenze.
git clone https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application
docker build -t dvga .
docker run -d -t -p 5013:5013 -e WEB_HOST=0.0.0.0 --name dvga dvga
Nel tuo browser, vai su http://localhost:5013
Nota: se hai bisogno che l'applicazione si leghi a una porta specifica (es. 8080), usa -e WEB_PORT=8080.
docker pull dolevf/dvga
Immagine Docker Hub: dolevf/dvga
docker run -t -p 5013:5013 -e WEB_HOST=0.0.0.0 dolevf/dvga
Nel tuo browser, vai su http://localhost:5013
cd /opt/
git clone [email protected]:dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application
pip3 install -r requirements.txt
python3 app.py
Nel tuo browser, vai su http://localhost:5013.

Un grande ringraziamento alle gentili persone che hanno contribuito a migliorare DVGA:
DVGA è altamente insicuro e, come tale, non dovrebbe essere distribuito su server esposti a Internet. Per impostazione predefinita, l'applicazione ascolta su 127.0.0.1 per evitare configurazioni errate.
DVGA è intenzionalmente difettoso e vulnerabile, e come tale viene fornito senza garanzie. Usando DVGA, ti assumi la piena responsabilità per il suo utilizzo.
È distribuito sotto la licenza MIT. Vedi LICENSE per maggiori informazioni.