Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Damn-Vulnerable-GraphQL-Application — Damn Vulnerable GraphQL Application は、GraphQL セキュリティについて学び実践するために設計された、意図的に脆弱性を持たせた GraphQL サービス実装です。 | Kitploit
ツール/GitHubGitHub/dolevf/damn-vulnerable-graphql-application
脆弱性分析APIセキュリティテストウェブセキュリティCTFペネトレーションテスト学習と教育APIセキュリティラボと実践
GitHub

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
dolevf/damn-vulnerable-graphql-application

Damn-Vulnerable-GraphQL-Application

Damn Vulnerable GraphQL Application は、GraphQL セキュリティについて学び実践するために設計された、意図的に脆弱性を持たせた GraphQL サービス実装です。

リポジトリを見る
1.7k3741年前Kitploit レビュー済み

Damn Vulnerable GraphQL Application

Damn Vulnerable GraphQL Applicationは、FacebookのGraphQL技術を意図的に脆弱に実装したもので、GraphQLセキュリティを学び、実践するためのものです。

DVGA

目次

  • DVGAについて
  • 動作モード
  • シナリオ
  • 前提条件
  • インストール
    • インストール - Docker
    • インストール - Docker Registry
    • インストール - サーバー
  • スクリーンショット
  • メンテナ
  • コントリビューター
  • メンション
  • 免責事項
  • ライセンス

DVGAについて

Damn Vulnerable GraphQLは、意図的に脆弱で安全ではないGraphQLの実装であり、攻撃者が安全な環境でGraphQLアプリケーションを攻撃し、開発者やITプロフェッショナルが脆弱性をテストできるようにします。

DVGAの動作サポート

  • クエリ
  • ミューテーション
  • サブスクリプション

DVGAには、インジェクション、コード実行、バイパス、サービス拒否など、多数の欠陥があります。完全なリストはシナリオセクションを参照してください。チャレンジの解決策を再現するための公開Postmanコレクションも利用可能です。以下の「Run in Postman」ボタンをクリックしてコレクションをインポートできます。

Run in Postman

動作モード

DVGAは、悪用の難易度を変えるビギナーモードとエキスパートモードをサポートしています。

シナリオ

  • 偵察
    • GraphQLの発見
    • GraphQLのフィンガープリンティング
  • サービス拒否
    • バッチクエリアタック
    • 深い再帰クエリアタック
    • リソース集中型クエリアタック
    • フィールド重複攻撃
    • エイリアスベースの攻撃
  • 情報漏洩
    • GraphQLイントロスペクション
    • GraphiQLインターフェース
    • GraphQLフィールドサジェスト
    • サーバーサイドリクエストフォージェリ
    • スタックトレースエラー
  • コード実行
    • OSコマンドインジェクション #1
    • OSコマンドインジェクション #2
  • インジェクション
    • 保存型クロスサイトスクリプティング
    • ログスプーフィング / ログインジェクション
    • HTMLインジェクション
    • SQLインジェクション
  • 認可バイパス
    • GraphQL JWTトークンの偽造
    • GraphQLインターフェース保護のバイパス
    • GraphQLクエリ拒否リストのバイパス
  • その他
    • GraphQLクエリの弱いパスワード保護
    • 任意のファイル書き込み / パストラバーサル

前提条件

以下のPython3ライブラリが必要です:

  • Python3 (3.6 - 3.10)
  • Flask
  • Flask-SQLAlchemy
  • Flask-Sockets
  • Gevent
  • Graphene
  • Graphene-SQLAlchemy
  • Rx

依存関係についてはrequirements.txtを参照してください。

インストール

Docker

リポジトリのクローン

git clone https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application

Dockerイメージのビルド

docker build -t dvga .

イメージからコンテナを作成

docker run -d -t -p 5013:5013 -e WEB_HOST=0.0.0.0 --name dvga dvga

ブラウザで http://localhost:5013 にアクセスしてください。

注意: アプリケーションを特定のポート(例: 8080)にバインドする必要がある場合は、-e WEB_PORT=8080 を使用してください。

Docker Registry

Docker HubからDockerイメージをプル

docker pull dolevf/dvga

Docker Hubイメージ: dolevf/dvga

イメージからコンテナを作成

docker run -t -p 5013:5013 -e WEB_HOST=0.0.0.0 dolevf/dvga

ブラウザで http://localhost:5013 にアクセスしてください。

サーバー

/optに移動

cd /opt/

リポジトリのクローン

git clone [email protected]:dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application

依存関係のインストール

pip3 install -r requirements.txt

アプリケーションの実行

python3 app.py

ブラウザで http://localhost:5013 にアクセスしてください。

スクリーンショット

DVGA DVGA DVGA DVGA

メンテナ

  • Dolev Farhi
  • Connor McKinnon
  • Nick Aleks

コントリビューター

DVGAをより良くするために協力してくださった皆様に、心より感謝申し上げます:

  • Halfluke

メンション

  • Black Hat GraphQL - No Starch Press
  • OWASP Vulnerable Web Applications Directory
  • GraphQL Weekly
  • DZone API Security Weekly
  • KitPloit
  • tl;dr sec #72
  • Intigriti Blog
  • STÖK - Bounty Thursdays #26
  • Brakeing Security 2021-007
  • Yes We Hack - How to Exploit GraphQL
  • GraphQL Editor
  • GraphQL Hacking (ポルトガル語)
  • InQL GraphQL Scanner Demo
  • H4ck3d - Security Conference 2021 (スペイン語)
  • Christina Hasternath - GraphQLConf 2021
  • Hacking APIs (Ch14) by Corey Ball - No Starch Press
  • Hacking Simplified Part #1
  • Hacking Simplified Part #2
  • Hacking Simplified Part #3

免責事項

DVGAは非常に安全ではなく、インターネットに面したサーバーにデプロイすべきではありません。デフォルトでは、誤設定を避けるためにアプリケーションは127.0.0.1で待機しています。

DVGAは意図的に欠陥があり脆弱であるため、いかなる保証もありません。DVGAを使用することにより、使用者は全ての責任を負うものとします。

ライセンス

MITライセンスの下で配布されています。詳細はLICENSEを参照してください。

ツールをダウンロード