Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Damn-Vulnerable-GraphQL-Application — Damn Vulnerable GraphQL Application é uma implementação de serviço GraphQL intencionalmente vulnerável, projetada para aprender e praticar Segurança em GraphQL. | Kitploit
Ferramentas/GitHubGitHub/dolevf/damn-vulnerable-graphql-application
Análise de VulnerabilidadesTestes de Segurança de APIsSegurança WebCTFTestes de PenetraçãoAprendizado e EducaçãoSegurança de APILabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
dolevf/damn-vulnerable-graphql-application

Damn-Vulnerable-GraphQL-Application

Damn Vulnerable GraphQL Application é uma implementação de serviço GraphQL intencionalmente vulnerável, projetada para aprender e praticar Segurança em GraphQL.

Ver Repositório
1.7k374há 1 anoRevisado pelo Kitploit

Aplicação GraphQL Damn Vulnerável

A Aplicação GraphQL Damn Vulnerável é uma implementação intencionalmente vulnerável da tecnologia GraphQL do Facebook, para aprender e praticar Segurança em GraphQL.

DVGA

Índice

  • Sobre a DVGA
  • Modos de Operação
  • Cenários
  • Pré-requisitos
  • Instalação
    • Instalação - Docker
    • Instalação - Docker Registry
    • Instalação - Servidor
  • Capturas de Ecrã
  • Mantenedores
  • Contribuidores
  • Menções
  • Aviso Legal
  • Licença

Sobre a DVGA

A Damn Vulnerable GraphQL é uma implementação deliberadamente fraca e insegura do GraphQL que fornece um ambiente seguro para atacar uma aplicação GraphQL, permitindo que desenvolvedores e profissionais de TI testem vulnerabilidades.

Suporte de Operação da DVGA

  • Consultas
  • Mutações
  • Subscrições

A DVGA tem inúmeras falhas, como Injeções, Execuções de Código, Bypasses, Negação de Serviço, e mais. Veja a lista completa na secção Cenários. Uma coleção Postman pública também está disponível para reproduzir soluções para os desafios. Pode importar a coleção clicando no botão Run in Postman abaixo.

Run in Postman

Modos de Operação

A DVGA suporta modos de jogo Iniciante e Especialista, que alteram a dificuldade de exploração.

Cenários

  • Reconhecimento
    • Descoberta do GraphQL
    • Impressão Digital do GraphQL
  • Negação de Serviço
    • Ataque de Consulta em Lote
    • Ataque de Consulta de Recursão Profunda
    • Ataque de Consulta com Recursos Intensivos
    • Ataque de Duplicação de Campos
    • Ataque Baseado em Aliases
  • Divulgação de Informações
    • Introspeção GraphQL
    • Interface GraphiQL
    • Sugestões de Campos GraphQL
    • Server Side Request Forgery
    • Erros de Stack Trace
  • Execução de Código
    • Injeção de Comandos do SO #1
    • Injeção de Comandos do SO #2
  • Injeção
    • Cross-Site Scripting Armazenado
    • Spoofing de Log / Injeção de Log
    • Injeção de HTML
    • Injeção de SQL
  • Bypass de Autorização
    • Forja de Token JWT GraphQL
    • Bypass de Proteção da Interface GraphQL
    • Bypass da Lista de Negação de Consultas GraphQL
  • Diversos
    • Proteção de Senha Fraca de Consulta GraphQL
    • Escrita Arbitrária de Ficheiros // Path Traversal

Pré-requisitos

As seguintes bibliotecas Python3 são necessárias:

  • Python3 (3.6 - 3.10)
  • Flask
  • Flask-SQLAlchemy
  • Flask-Sockets
  • Gevent
  • Graphene
  • Graphene-SQLAlchemy
  • Rx

Veja requirements.txt para dependências.

Instalação

Docker

Clonar o repositório

git clone https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application

Construir a imagem Docker

docker build -t dvga .

Criar um contêiner a partir da imagem

docker run -d -t -p 5013:5013 -e WEB_HOST=0.0.0.0 --name dvga dvga

No seu navegador, navegue até http://localhost:5013

Nota: se precisar que a aplicação vincule a uma porta específica (exemplo: 8080), use -e WEB_PORT=8080.

Docker Registry

Obter a imagem docker do Docker Hub

docker pull dolevf/dvga

Imagem do Docker Hub: dolevf/dvga

Criar um contêiner a partir da imagem

docker run -t -p 5013:5013 -e WEB_HOST=0.0.0.0 dolevf/dvga

No seu navegador, navegue até http://localhost:5013

Servidor

Navegar para /opt

cd /opt/

Clonar o repositório

git clone [email protected]:dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application

Instalar Requisitos

pip3 install -r requirements.txt

Executar a aplicação

python3 app.py

No seu navegador, navegue até http://localhost:5013.

Capturas de Ecrã

DVGA DVGA DVGA DVGA

Mantenedores

  • Dolev Farhi
  • Connor McKinnon
  • Nick Aleks

Contribuidores

Um grande Obrigado às pessoas gentis que ajudaram a melhorar a DVGA:

  • Halfluke

Menções

  • Black Hat GraphQL - No Starch Press
  • OWASP Vulnerable Web Applications Directory
  • GraphQL Weekly
  • DZone API Security Weekly
  • KitPloit
  • tl;dr sec #72
  • Intigriti Blog
  • STÖK - Bounty Thursdays #26
  • Brakeing Security 2021-007
  • Yes We Hack - Como Explorar GraphQL
  • GraphQL Editor
  • GraphQL Hacking (Portuguese)
  • InQL GraphQL Scanner Demo
  • H4ck3d - Security Conference 2021 (Spanish)
  • Christina Hasternath - GraphQLConf 2021
  • Hacking APIs (Ch14) by Corey Ball - No Starch Press
  • Hacking Simplified Part #1
  • Hacking Simplified Part #2
  • Hacking Simplified Part #3

Aviso Legal

A DVGA é altamente insegura e, como tal, não deve ser implantada em servidores voltados para a Internet. Por padrão, a aplicação está ouvindo em 127.0.0.1 para evitar configurações incorretas.

A DVGA é intencionalmente falha e vulnerável, portanto, não vem com garantias. Ao usar a DVGA, você assume total responsabilidade pelo seu uso.

Licença

É distribuída sob a Licença MIT. Consulte LICENSE para mais informações.

Baixar ferramenta