Matriz de Ameaças GraphQL
Por que graphql-threat-matrix?
graphql-threat-matrix foi construído para caçadores de bug bounty, pesquisadores de segurança e hackers para auxiliar na descoberta de vulnerabilidades em múltiplas implementações GraphQL.
As diferenças na forma como as implementações GraphQL interpretam e cumprem a especificação GraphQL podem levar a lacunas de segurança e vetores de ataque únicos. Ao analisar e comparar os fatores que impulsionam os riscos de segurança em diferentes implementações, o ecossistema GraphQL pode tomar decisões de implantação mais seguras, bem como avançar coletivamente a maturidade de segurança de todas as implementações.
Legenda
✅ - Ativado por padrão
⚠️ - Desativado por padrão
❌ - Sem suporte
| Implementação | Validações | Sugestões de Campo | Limite de Profundidade de Consulta | Análise de Custo de Consulta | Consultas Persistidas Automáticas | Introspecção | Modo de Depuração | Requisições em Lote |
|---|
| wp-graphql | 38 | ✅ | ⚠️ | ❌ | ❌ | ⚠️ | ⚠️ | ✅ |
| graphql-php | 37 | ✅ | ⚠️ | ⚠️ | ❌ | ✅ | ⚠️ | ⚠️ |
| graphql-api-for-wp | 37 | ⚠️ | ❌ | ❌ | ✅ | ✅ | ⚠️ | ✅ |
| Apollo | 34 | ✅ | ⚠️ | ⚠️ | ✅ | ✅ | ✅ | ✅ |
|
Para Testadores de Penetração
Use o graphw00f para identificar a impressão digital de uma API GraphQL alvo e determinar a implementação do backend.
Quer fazer uma submissão (ou correção)?
Interessado em contribuir? Encontrou uma discrepância? Crie uma issue ou PR no GitHub com seus detalhes.
Contribuidores e Mantenedores