如何在服务器上安全地使用 GraphQL

面试官:小伙子,你的代码为什么这么丝滑?

GraphQL 是一种查询语言,用于在客户端和服务器之间进行数据交互。它已经逐渐成为前端开发中的热门技术,因其灵活性和强大的查询能力而备受推崇。然而,如何在服务器上安全使用 GraphQL 构建应用是一个值得深入讨论的话题。

为什么安全性很重要

虽然 GraphQL 本身很安全,但是它需要在服务器端进行有效的编写和配置,以保护您的应用不受恶意攻击。服务器应该验证和授权所有的查询和突变,以避免安全漏洞和数据泄露。

如何保护 GraphQL 服务

以下是几种保护 GraphQL 服务的建议。

限制访问

GraphQL 提供了很多查询和突变的功能,服务器应该缩小访问范围,只允许授权的用户或 API 使用者进行查询。您可以使用 token 或 cookie 对用户进行鉴权,或使用 IP 白名单、CORS、Firewall 等防火墙进行筛选。

例如,以下是 Node.js 中的 GraphQL 设置,以确保只有经过身份验证的用户才能对查询进行授权。

------------------- ----- ---- ----- -- -
  ------------------------- -
    -------------------------------------
    -------
  -
  -- -----------
  -------
---

限制查询结果

GraphQL API 中提供了一个特别强大的功能,使应用能够灵活制定查询并仅获得所需数据。但是,如果不限制查询结果,就有可能产生负效应。例如,在查询中使用嵌套查询并抑制深度的限制(maximum depth)时,黑客可能会使用循环的方式查询其他数据来消耗系统资源。因此,在服务器端应该设置合适的查询限制(query limit)和深度限制来保护应用程序。

例如,在 Apollo Server 中,有一个名为 depthLimit 的函数可以限制查询的深度。

----- ------ - --- --------------
  ---------
  ----------
  ---------------- ----------------
---

静态查询

GraphQL 在编写查询时有一个称为静态查询的过程。将 GraphQL 查询编写成静态查询可以让查询成为缓存的组件,从而减少了执行查询的时间。合理使用静态查询,不仅能提高性能,还有助于安全方面的问题。

例如,在应用程序中将查询从字符串形式更改为常量形式来创建静态查询。

----- ----------- - ----
  ----- -------- -
    ----- -
      --
      ----
      -----
    -
---

防止拒绝服务攻击

GraphQL 服务本身非常容易遭到拒绝服务攻击。黑客可以使用深度查询或复杂查询,以消耗系统资源并使应用停止响应。因此,应该在服务器端设置适当的查询速度临界值,以便防止此类攻击。

例如,在 Apollo Server 中,如果查询时间超出设定的限制时间,则会自动终止执行查询的过程。

----- ------ - ----------------------
  ---------
  ----------
  ----------------- -
    --------- --------------------------
  --
---

----- ------ - --- --------------
  -------
---

------------------------
  ----
  ----- -----------
---

结论

GraphQL 提供了强大和灵活的查询能力,但是在使用时要十分注意安全性。在服务器端进行有效的编写和配置,以保护应用不受恶意攻击,是保证 GraphQL 访问安全的关键所在。以上建议有助于防止几种常见的攻击,并帮助您确保 GraphQL 服务的安全。

来源:JavaScript中文网 ,转载请联系管理员! 本文地址:https://www.javascriptcn.com/post/66fa547f44713626014b731d


猜你喜欢

  • webpack 中的 babel-loader 串联通开启指南

    在前端开发中,我们经常会使用到 webpack 进行模块打包和构建。而对于使用 ES6 或者更高版本的 JavaScript 进行开发的人来说,我们会使用 Babel 将代码转换为 ES5,以兼容更多...

    22 天前
  • ES6 及其 Promise 对象的异步编程方法

    ES6 是 ECMAScript 的一个重要版本,它引入了许多新特性,其中包括 Promise 对象。Promise 对象是 ES6 中处理异步编程的方法之一,它可以大大简化异步代码的编写和处理。

    22 天前
  • 在 Cypress 中集成邮件验证功能测试

    前言 邮件验证是在现代网络应用程序中常见的重要操作之一,它是验证用户电子邮件和确认用户电子邮件的过程。如果您正在测试一个需要邮件验证的 Web 应用程序,您需要确保您的测试代码可以模拟这一功能。

    22 天前
  • 在Deno中使用Google API

    介绍 Deno是一个安全的JavaScript和TypeScript运行时环境,可以用于编写Web应用程序,脚本和工具。 Google API是一组开放式API,用于创建Web,移动和桌面应用程序中的...

    22 天前
  • Angular5:用最新 Angular 打造 SPA 应用

    介绍 Angular 是一个流行的前端框架,它已经成为许多应用程序的首选框架。而在 2017 年,Angular 推出了它的第五个主要版本。Angular5 加强了性能方面的许多方面,并增加了很多新功...

    22 天前
  • 微信小程序在 qaixin 项目中调用 Chai

    在前端测试领域中,Chai 是一个非常有名的断言库,它支持多种语法风格,包括 BDD 和 TDD 等。同时,微信小程序也是近年来变得越来越流行的前端技术。 在本文中,我们将介绍如何在 qaixin 项...

    22 天前
  • Enzyme 测试 React 兄弟组件通信的最佳实践

    Enzyme 是一个用于测试 React 组件的 JavaScript 库,它提供了简单易用的 API 和强大的断言功能,用于测试应用程序的行为和状态。本文将介绍如何使用 Enzyme 对 React...

    22 天前
  • Angular 应用中 RxJS switchCase 的应用场景与实践

    前言 Angular 是一个流行的前端框架,利用它可以轻松地开发单页应用程序和移动应用程序。而且 Angular 在处理异步数据流方面十分强大,并且使用 RxJS 工具来实现这一点。

    22 天前
  • PWA 的兼容性问题分析

    随着互联网技术的不断发展,PWA(渐进式 Web 应用程序)成为一种受欢迎的移动端解决方案。它可以让 Web 应用程序呈现类似原生应用程序的体验并提供离线访问能力,但是在实践中,我们会发现PWA存在着...

    22 天前
  • Flexbox 学习笔记(一)

    引言 在前端开发中,页面布局是一个很重要的方面。传统的布局方式如浮动、定位等会带来一些问题,如不易控制元素间的间距、浮动高度问题等。而使用 Flexbox 布局则可以有效地解决这些问题,因此 Flex...

    22 天前
  • 使用 Custom Elements 构建 Web 组件开发流程

    在现代 Web 应用程序中,Web 组件已成为构建现代 Web 应用程序不可或缺的重要组成部分之一。使用 Web 组件,您可以简化代码库并使开发更加可维护和可扩展。

    22 天前
  • Vue.js 中过渡效果的实现方法及注意事项

    Vue.js 是一个流行的 JavaScript 框架,用于构建网页应用程序。Vue.js 通过指令和组件的方式提供了强大的过渡效果功能。本文将介绍 Vue.js 中过渡效果的实现方法及注意事项。

    22 天前
  • 在 Web Components 中使用 Web Workers 的方法详解

    随着现代浏览器的出现,Web Components 正在越来越受到前端开发者的关注。Web Components 可以让我们以更加模块化、高效和可重用的方式构建 web 应用程序。

    22 天前
  • Next.js 构建大规模应用程序最佳实践

    随着应用程序规模的增加,前端开发也面临越来越多的挑战。Next.js 是一个基于 React 的轻量级框架,提供了许多构建大规模应用程序的最佳实践。本文将深入探讨 Next.js 的技术特点和如何使用...

    22 天前
  • Cypress 多浏览器测试实践

    在前端开发中,多浏览器测试是一个必不可少的环节,因为不同的浏览器可能会有不同的兼容性问题。Cypress 是一个流行的前端端到端测试框架,它支持多种浏览器的测试。本文将介绍使用 Cypress 进行多...

    22 天前
  • Docker Hub: 存储与分享 Docker 镜像

    前言 在当前的软件开发中,Docker 已经成为了不可或缺的一部分。它们旨在通过创建轻量级、可重复、安全和可移植的容器来解决许多软件开发和部署的问题。而且,Docker 镜像是这一生态系统的核心组件。

    22 天前
  • 使用 Serverless 构建 Time-based Workflow

    随着云计算的发展,Serverless 技术吸引了越来越多的开发者。Serverless 架构在减少了关注底层基础架构的工作的同时,也可以帮助开发者更快速地构建复杂的应用程序和工作流程。

    22 天前
  • Bootstrap 框架中实现响应式表格的方法及优化

    响应式表格已经成为现代网页设计风格中不可或缺的一部分,它的功能不仅限于展示数据,还可以用于更好地呈现信息和提高用户体验。其中 Bootstrap 框架中的表格有许多优良的特性,包括响应式表格功能。

    22 天前
  • Enzyme 和 React 中复杂条件子 UI 的测试方法

    Enzyme 和 React 中复杂条件子 UI 的测试方法 简介 在前端开发中,UI 交互是必不可少的一部分。但随着应用变得越来越复杂,测试 UI 交互的难度也在逐渐增加。

    22 天前
  • LESS 中字符串抠取的方法详解

    前言 LESS 是一款非常实用的 CSS 预编译语言。它拥有许多强大的功能,其中包括字符串抠取的方法。通过使用这些方法,我们可以从一个字符串中取出一部分字符,并在样式中灵活地应用它们。

    22 天前

相关推荐

    暂无文章