Навыки graphql
📦

graphql

Ревизия содержимого r2 Высокий риск ⚙️ Внешние команды🌐 Доступ к сети🔑 Переменные окружения

Создавайте более безопасные GraphQL API

GraphQL API могут становиться медленными или небезопасными, если схемы, резолверы и ограничения запросов спроектированы недостаточно тщательно. Этот навык помогает с проектированием схем, batching, федерацией, подписками и настройкой клиента с практическими средствами контроля безопасности.

Поддерживает: Claude Codex Code(CC)
⚠️ 38 Плохо

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "graphql" from https://skillstore.io/skills/sickn33-graphql.md and its manifest at https://skillstore.io/api/skills/sickn33-graphql/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «graphql». Проверить схему GraphQL для каталога товаров перед реализацией.

Ожидаемый результат:

  • Проверяет, имеют ли поля товара, цены, запасов и поиска четкое владение.
  • Рекомендует явную nullability и пагинацию для списковых полей.
  • Отмечает отсутствующие средства контроля глубины запросов и стоимости.

Использование «graphql». Улучшить производительность резолверов GraphQL для страницы заказов.

Ожидаемый результат:

  • Выявляет вероятные пути N+1 lookup для заказов, клиентов и позиций.
  • Предлагает DataLoader batching и кэширование на уровне запроса.
  • Отделяет проверки авторизации от вопросов batching.

Использование «graphql». Подготовить checklist по усилению production-защиты для Apollo Server.

Ожидаемый результат:

  • Охватывает политику introspection, ограничения глубины, persisted queries, авторизацию полей и очистку подписок.
  • Добавляет потребности в мониторинге медленных операций и задержек резолверов.
  • Указывает тесты, необходимые перед релизом.

Аудит безопасности

Высокий риск

All 40 static alerts are false positives caused by GraphQL templates, JavaScript interpolation, development configuration, and ordinary identifier checks. However, the subscription example trusts a client-supplied identity and lacks room authorization, which can expose events if copied into production.

1
Просканировано файлов
1,077
Проанализировано строк
0
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (1)

Высокий
Client-Supplied Subscription Identity
The example trusts userId from connectionParams and subscribes to arbitrary room topics without authentication or membership checks, enabling impersonation and unauthorized event access.
The context directly copies userId from client-controlled connection parameters, and the subscription filter checks only the requested roomId.
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/sickn33-graphql/audits/5?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/sickn33-graphql/security.svg)](https://skillstore.io/skills/sickn33-graphql?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/sickn33-graphql?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/sickn33-graphql/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/sickn33-graphql.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

sickn33. (2026). graphql security audit report (audit version 5) [Author version unspecified]. Skillstore. https://skillstore.io/skills/sickn33-graphql/audits/5

Цитата BibTeX

@techreport{sickn33-sickn33-graphql-2026, author = {sickn33}, title = {graphql security audit report (audit version 5)}, institution = {Skillstore}, year = {2026}, number = {5}, url = {https://skillstore.io/skills/sickn33-graphql/audits/5}, note = {Author version unspecified} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "graphql security audit report (audit version 5)" version: "unspecified" type: report authors: - name: "sickn33" date-released: "2026-07-24" url: "https://skillstore.io/skills/sickn33-graphql/audits/5" identifiers: - type: other value: "skillstore:sickn33-graphql:audit:5" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Средний
55
Архитектура
85
Сопровождаемость
87
Контент
68
Сообщество
70
Соответствие спецификации

Что вы можете построить

Спроектировать новую схему GraphQL

Спланируйте типы, nullability, формы запросов и границы резолверов до реализации.

Усилить защиту production API

Проверьте глубину запросов, анализ стоимости, introspection, подписки и средства контроля авторизации на уровне полей.

Интегрировать получение данных на клиенте

Выберите паттерны Apollo Client или urql для кэширования, сгенерированных типов и предсказуемых запросов компонентов.

Попробуйте эти промпты

Объяснить основы GraphQL
Объясни команде REST API, как работают схемы GraphQL, запросы, мутации и резолверы. Включи основные вопросы безопасности.
Проверить план схемы
Проверь эту планируемую схему GraphQL с точки зрения проектирования типов, nullability, владения резолверами и удобства для клиента. Подсвети рискованные решения и улучшения.
Оптимизировать производительность резолверов
Проанализируй этот дизайн резолверов на предмет N+1 запросов, возможностей batching, границ кэша и размещения DataLoader. Порекомендуй более безопасный план выполнения.
Спланировать федерацию и средства контроля
Спроектируй федеративную архитектуру GraphQL для этих сервисов. Включи границы владения, проверки авторизации, ограничения сложности запросов и риски rollout.

Лучшие практики

  • Проектируйте схему как стабильный контракт до добавления логики резолверов.
  • Используйте DataLoader и ограничения сложности запросов для каждого production GraphQL API.
  • Применяйте авторизацию внутри резолверов и для чувствительных полей.

Избегать

  • Разрешать неограниченную глубину или сложность запросов в production.
  • Размещать авторизацию только в директивах схемы без проверок в резолверах.
  • Позволять каждому резолверу выполнять независимые запросы к базе данных.

Часто задаваемые вопросы

С чем помогает этот навык?
Он помогает проектировать, проверять и улучшать GraphQL API, резолверы, клиентскую интеграцию и production-средства контроля безопасности.
Запускает ли этот навык код?
Нет. Он предоставляет рекомендации для prompt и не включает исполняемые файлы.
Какие инструменты могут использовать этот навык?
Он поддерживает Claude, Codex и Claude Code.
Может ли он помочь с проектами Apollo?
Да. Он охватывает Apollo Server, Apollo Client, кэширование и связанные решения по клиентской интеграции.
Охватывает ли он безопасность GraphQL?
Да. Он подсвечивает introspection, глубину запросов, анализ сложности, авторизацию полей и очистку подписок.
Полезен ли он для существующих API?
Да. Используйте его для проверки схем, резолверов, границ федерации и рисков клиентской интеграции.

Сведения для разработчиков

Автор

sickn33

Лицензия

MIT

Ревизия Skillstore

r2

Примечание о версии

Автор не указал версию.

Ссылка

88a8e9a07f4c54ab105c1c41b6267c287146b07b

Актуальность поддержки

26.07.2026

Использование

7 загрузок · 95 просмотров

Структура файлов

📄 SKILL.md

Больше от sickn33

Показать все
📦

content-creator

88

Создание маркетингового контента в едином стиле бренда

Маркетинговым командам нужен контент, который остается согласованным во всех каналах. Этот навык помогает планировать, писать, анализировать и оптимизировать контент с учетом голоса бренда и SEO.

Письмо и контент Просмотр
📦

prompt-engineering-patterns

85

Улучшайте LLM-промпты с помощью проверенных паттернов

Непоследовательные промпты тратят время и снижают доверие к результатам AI. Этот навык помогает проектировать промпты с использованием переиспользуемых паттернов, примеров, этапов оценки и рабочих процессов оптимизации.

Продуктивность Просмотр
📦

senior-architect

81

Проектируйте масштабируемые архитектуры ПО

Архитектурные решения сложно сравнивать для веб-, мобильных, backend- и облачных систем. Этот навык предоставляет структурированные руководства и локальные скрипты-заготовки для отчетов, анализа зависимостей и документирования компромиссов.

Кодинг и разработка Просмотр
📦

senior-fullstack

81

Создавайте fullstack-приложения с senior-паттернами

Командам нужны единые рекомендации по настройке, архитектуре и ревью для современных веб-приложений. Этот skill предоставляет scaffolders, справочные материалы по рабочим процессам и quality prompts для проектов на React, Next.js, Node.js, GraphQL и PostgreSQL.

Кодинг и разработка Просмотр
📦

product-manager-toolkit

80

Приоритизируйте продуктовую работу с помощью исследовательских инсайтов

Продуктовым командам нужны более быстрые способы ранжировать функции, обобщать интервью и документировать решения. Этот навык предоставляет RICE-оценку, анализ интервью и шаблоны PRD для структурированного планирования.

Продуктивность Просмотр
Показать все
📦

api-design-framework

80

Проектируйте API-контракты, готовые к промышленной эксплуатации

от ArieGoldkin

Команды часто проектируют API с несогласованными ресурсами, ошибками и подходами к версионированию. Этот навык предоставляет паттерны, чек-листы и шаблоны для работы с REST, GraphQL, gRPC, OpenAPI и AsyncAPI.

Кодинг и разработка Просмотр
📦

playwright-testing

86

Улучшение покрытия тестами Playwright

от C0ntr0lledCha0s

Наборы тестов Playwright могут становиться нестабильными, когда конфигурация, локаторы и фикстуры непоследовательны. Этот навык дает практические шаблоны для надежных браузерных тестов, отладки и переиспользуемых page objects.

Кодинг и разработка Просмотр
📦

python-fastapi-patterns

85

Создание API на FastAPI с переиспользуемыми паттернами

от 0xDarkMatter

Проектам FastAPI нужны согласованные решения для валидации, зависимостей, middleware и фоновых задач. Этот skill дает Claude, Codex и Claude Code переиспользуемые паттерны для практической разработки API на Python.

Кодинг и разработка Просмотр