Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
GraphCrawler — GraphQL向け自動化セキュリティテストツールキット | Kitploit
ツール/GitHubGitHub/gsmith257-cyber/graphcrawler
偵察脆弱性スキャナーAPIセキュリティテスト情報収集ウェブセキュリティサブドメイン列挙Archived
GitHubgsmith257-cyber/graphcrawler

GraphCrawler

GraphQL向け自動化セキュリティテストツールキット

リポジトリを見る
334242年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

GraphCrawler

THE GraphQL 自動テストツールキット

Graph Crawler は、あらゆる GraphQL エンドポイントに対応する最も強力な自動テストツールキットです。

バージョン 1.2 がリリースされました!!

新機能: Escape Technology の強力な Graphinder を使用してエンドポイントを自動検索できるようになりました。ドメインを指定して '-e' オプションを追加するだけで、Graphinder がサブドメインの列挙と一般的なディレクトリの検索を行い、GraphQL エンドポイントを見つけます。その後、GraphCrawler が引き継いで、見つかった各エンドポイントを処理します。スキーマをイントロスペクションできない場合は、'-s' オプションを使用して JSON ファイルとして提供できます。

GraphCrawler は、ミューテーションが有効かどうかを確認し、users や files などの機密性の高いクエリが利用可能かどうかをチェックし、また見つけた簡単なクエリをテストして認証が必要かどうかを確認します。

エンドポイントでイントロスペクションが有効でない場合、Apollo Server かどうかを確認し、Clairvoyance を実行してブルートフォースでサジェスチョンを取得し、スキーマを自分たちで構築しようと試みます。(詳細は Clairvoyance プロジェクトを参照してください。)その後、発見結果を 1〜10 で評価し、10 が最も重要と評価します。

スキーマをさらに詳しく調べたい場合は、graphql-path-enum を使用して、ユーザー ID やメールアドレスなどの特定のタイプへのパスを探すこともできます。

このツールが私にとってそうだったように、皆さんの時間も節約できれば幸いです。

使用方法

  1. ベアメタルインストール
root@kitploit:~
python graphCrawler.py -u https://test.com/graphql/api -o <fileName> -a "<headers>"


 ██████╗ ██████╗  █████╗ ██████╗ ██╗  ██╗ ██████╗██████╗  █████╗ ██╗    ██╗██╗     ███████╗██████╗ 
██╔════╝ ██╔══██╗██╔══██╗██╔══██╗██║  ██║██╔════╝██╔══██╗██╔══██╗██║    ██║██║     ██╔════╝██╔══██╗
██║  ███╗██████╔╝███████║██████╔╝███████║██║     ██████╔╝███████║██║ █╗ ██║██║     █████╗  ██████╔╝
██║   ██║██╔══██╗██╔══██║██╔═══╝ ██╔══██║██║     ██╔══██╗██╔══██║██║███╗██║██║     ██╔══╝  ██╔══██╗
╚██████╔╝██║  ██║██║  ██║██║     ██║  ██║╚██████╗██║  ██║██║  ██║╚███╔███╔╝███████╗███████╗██║  ██║
 ╚═════╝ ╚═╝  ╚═╝╚═╝  ╚═╝╚═╝     ╚═╝  ╚═╝ ╚═════╝╚═╝  ╚═╝╚═╝  ╚═╝ ╚══╝╚══╝ ╚══════╝╚══════╝╚═╝  ╚═╝
 

出力オプションは必須ではありません。デフォルトでは schema.json に出力されます。 2. Docker の場合 注意: graphcrawler はファイルを入力として必要としたり、出力を生成するオプションを使用するため、すべてのファイルを作業ディレクトリにまとめ、コンテナのパス /workspace にマウントすることを推奨します。すべての出力はそのマウントされたディレクトリに保存されます。

root@kitploit:~
docker build -t graphcrawler:1.2 .
docker run -v /path_to_workspace:/workspace -it graphcrawler:1.2 -u https://test.com/graphql/api  -o <filename> -a "<headers>"

出力例:

必要条件

  • Python3
  • Docker
  • pip で全ての Python 依存関係をインストール

単語リストは google-10000-english から

TODO

  • エンドポイント検索後に「フルレポート」オプションを追加。見つかったエンドポイントに対して clairvoyance やその他全てのツールキットの機能を実行する。
  • この機能が追加された際には、デフォルトでエンドポイントのみを検索する「シンプルスキャン」にする。
  • 将来の展望: 提供されたスキーマに基づいてクエリを作成する支援。
ツールをダウンロード