
Framework di minacce GraphQL utilizzato dai professionisti della sicurezza per ricercare lacune di sicurezza nelle implementazioni GraphQL.
graphql-threat-matrix è stato creato per cacciatori di bug, ricercatori di sicurezza e hacker per aiutare a scoprire vulnerabilità in diverse implementazioni di GraphQL.
Le differenze nel modo in cui le implementazioni di GraphQL interpretano e rispettano la specifica GraphQL possono portare a lacune di sicurezza e vettori di attacco unici. Analizzando e confrontando i fattori che determinano i rischi per la sicurezza tra diverse implementazioni, l'ecosistema GraphQL può prendere decisioni di distribuzione più sicure e avanzare collettivamente la maturità della sicurezza di tutte le implementazioni.
Legenda
✅ - Abilitato per impostazione predefinita
⚠️ - Disabilitato per impostazione predefinita
❌ - Nessun supporto
| Implementazione | Validazioni | Suggerimenti sui campi | Limite profondità query | Analisi del costo delle query | Query persistenti automatiche | Introspezione | Modalità debug | Richieste batch |
|---|---|---|---|---|---|---|---|---|
| wp-graphql | 38 | ✅ | ⚠️ | ❌ | ❌ | ⚠️ | ⚠️ | ✅ |
| graphql-php | 37 | ✅ | ⚠️ | ⚠️ | ❌ | ✅ | ⚠️ | ⚠️ |
| graphql-api-for-wp | 37 | ⚠️ | ❌ | ❌ | ✅ | ✅ | ⚠️ | ✅ |
| Apollo | 34 | ✅ | ⚠️ | ⚠️ | ✅ | ✅ | ✅ | ✅ |
| graphql-yoga | 34 | ✅ | ⚠️ | ❌ | ❌ | ⚠️ | ⚠️ | ⚠️ |
| graphene | 34 | ✅ | ❌ | ❌ | ❌ | ✅ | ❌ | ⚠️ |
| Ariadne | 34 | ✅ | ⚠️ | ⚠️ | ❌ | ✅ | ⚠️ | ❌ |
| Strawberry | 34 | ✅ | ⚠️ | ❌ | ❌ | ✅ | ❌ | ❌ |
| graphql-dotnet | 29 | ✅ | ⚠️ | ⚠️ | ❌ | ✅ | ❌ | ⚠️ |
| graphql-ruby | 28 | ✅ | ❌ | ⚠️ | ⚠️ | ✅ | ❌ | ✅ |
| Sangria | 27 | ✅ | ⚠️ | ⚠️ | ❌ | ✅ | ❌ | ⚠️ |
| Tartiflette | 26 | ❌ | ❌ | ❌ | ❌ | ✅ | ❌ | ❌ |