performing-graphql-introspection-attack - 测试 GraphQL 架构与查询滥用防护
提取并分析 GraphQL 架构,识别敏感操作,并测试内省、查询复杂度、批处理和授权弱点。
标签
更新于: 2026-10-06能力
典型输入
典型输出
该技能可以做什么
- 发现 GraphQL 端点
- 提取完整 API 架构
- 识别敏感架构元素
- 重建已禁用的架构
- 测试查询深度限制
- 测试查询复杂度限制
- 测试批处理防护
- 测试字段授权
输入
- 已授权的 GraphQL 端点
- 测试范围
- 身份验证请求头
- GraphQL 字段词表
- GraphQL 类型词表
输出
- 发现端点消息
- 提取的 GraphQL 架构文件
- 架构摘要消息
- 敏感字段发现结果
- 敏感变更发现结果
- 查询测试结果
要求
- 书面测试授权
- Burp Suite Professional
- 6.1 及以上版本的 InQL 扩展
- Python 3.10 及以上
- requests 库
- gql 库
- GraphQL Voyager 或 Playground
- Clairvoyance 工具
