performing-graphql-security-assessment - 评估 GraphQL API 的安全弱点
在获授权测试中评估 GraphQL 端点的内省泄露、注入攻击、授权缺陷和拒绝服务漏洞。
标签
更新于: 2026-09-28能力
典型输入
典型输出
该技能可以做什么
- 发现 GraphQL 端点
- 识别 GraphQL 引擎
- 提取 GraphQL 模式
- 测试授权控制
- 测试注入漏洞
- 评估拒绝服务控制
- 测试批量认证绕过
输入
- 获授权的 GraphQL 目标
- 授权令牌
- GraphQL 测试查询
- GraphQL 模式字典
输出
- GraphQL 端点响应
- 提取的模式文件
- 发现的模式文件
- 模式可视化结果
要求
- 书面渗透测试授权
- 带 InQL 的 Burp Suite Professional
- GraphQL Voyager
- InQL Scanner
- Altair GraphQL Client
- clairvoyance
- curl
