
Фреймворк угроз GraphQL, используемый специалистами по безопасности для исследования уязвимостей в реализациях GraphQL.
graphql-threat-matrix создана для охотников за багами, специалистов по безопасности и хакеров, чтобы помочь выявлять уязвимости в различных реализациях GraphQL.
Различия в том, как реализации GraphQL интерпретируют и соответствуют спецификации GraphQL, могут привести к пробелам в безопасности и уникальным векторам атак. Анализируя и сравнивая факторы, влияющие на риски безопасности в разных реализациях, экосистема GraphQL может принимать более безопасные решения при развертывании, а также коллективно повышать зрелость безопасности всех реализаций.
Легенда
✅ - Включено по умолчанию
⚠️ - Отключено по умолчанию
❌ - Не поддерживается
| Реализация | Валидации | Подсказки полей | Лимит глубины запроса | Анализ стоимости запроса | Автоматические сохраняемые запросы | Интроспекция | Режим отладки | Пакетные запросы |
|---|---|---|---|---|---|---|---|---|
| wp-graphql | 38 | ✅ | ⚠️ | ❌ | ❌ | ⚠️ | ⚠️ | ✅ |
| graphql-php | 37 | ✅ | ⚠️ | ⚠️ | ❌ | ✅ | ⚠️ | ⚠️ |
| graphql-api-for-wp | 37 | ⚠️ | ❌ | ❌ | ✅ | ✅ | ⚠️ | ✅ |
| Apollo | 34 | ✅ | ⚠️ | ⚠️ | ✅ | ✅ | ✅ | ✅ |
| graphql-yoga | 34 | ✅ | ⚠️ | ❌ | ❌ | ⚠️ | ⚠️ | ⚠️ |
| graphene | 34 | ✅ | ❌ | ❌ | ❌ | ✅ | ❌ | ⚠️ |
| Ariadne | 34 | ✅ | ⚠️ | ⚠️ | ❌ | ✅ | ⚠️ | ❌ |
| Strawberry | 34 | ✅ | ⚠️ | ❌ | ❌ | ✅ | ❌ | ❌ |
| graphql-dotnet | 29 | ✅ | ⚠️ | ⚠️ | ❌ | ✅ | ❌ | ⚠️ |
| graphql-ruby | 28 | ✅ | ❌ | ⚠️ | ⚠️ | ✅ | ❌ | ✅ |
| Sangria | 27 | ✅ | ⚠️ | ⚠️ | ❌ | ✅ | ❌ | ⚠️ |
| Tartiflette | 26 | ❌ | ❌ | ❌ | ❌ | ✅ | ❌ | ❌ |
| graphql-java | 26 | ✅ | ⚠️ | ⚠️ | ❌ | ✅ | ❌ | ⚠️ |
| gqlgen | 25 | ✅ | ❌ | ⚠️ | ⚠️ | ✅ | ⚠️ | ⚠️ |
| Dgraph | 25 | ✅ | ❌ | ❌ | ⚠️ | ✅ | ❌ | ❌ |
| graphql-go | 24 | ✅ | ❌ | ❌ | ❌ | ✅ | ⚠️ | ❌ |
| juniper | 24 | ❌ | ❌ | ❌ | ❌ | ✅ | ❌ | ⚠️ |
| Diana.jl | 10 | ✅ | ❌ | ❌ | ❌ | ✅ | ❌ | ❌ |
| gql-dart/gql | 9 | ✅ | ❌ | ❌ | ❌ | ✅ | ❌ | ❌ |
| Agoo | 1 | ❌ | ❌ | ❌ | ❌ | ✅ | ⚠️ | ❌ |
| Lighthouse | 1 | ✅ | ⚠️ | ⚠️ | ⚠️ | ✅ | ⚠️ | ✅ |
Используйте graphw00f для определения целевого GraphQL API и выяснения серверной реализации.
Хотите внести вклад? Нашли несоответствие? Пожалуйста, создайте issue или PR на GitHub с подробностями.