GraphQL даёт клиентам большую гибкость, но эта же гибкость делает API уязвимым. Один запрос с глубиной вложенности 50 уровней и сотней aliases может генерировать миллионы объектов, забивая CPU и базу данных. Мы сталкивались с кейсами, когда неограниченный endpoint падал под нагрузкой всего от пары запросов в минуту. По данным официальной документации GraphQL, защита от таких аспектов — обязательное условие продакшен-релиза. Depth limiting, query complexity и rate limiting — три ключевых механизма, которые мы внедряем. Depth limiting в 3 раза эффективнее наивного ограничения по времени. За 1–2 рабочих дня мы настраиваем ограничение глубины, сложности и частоты запросов. Закажите защиту вашего GraphQL API прямо сейчас, чтобы обезопасить свой проект и сэкономить до 30% бюджета на инфраструктуру.
Какие проблемы решаем
Без лимитов GraphQL API подвержен DoS-атакам. Злоумышленник может отправить один запрос с рекурсивной вложенностью (user → friends → friends...), который заставит базу данных выполнить тысячи JOIN. Или через aliases запросить одно поле 500 раз, имитируя DDoS. Ещё один вектор — дорогие операции вроде поиска или экспорта, которые потребляют много ресурсов. Мы решаем эти проблемы комплексно, используя depth limiting, query complexity и rate limiting. Стоимость таких атак может достигать упущенной выгоды из-за простоев, поэтому защита окупается быстро.
Как настроить Depth Limiting?
Depth limiting ограничивает максимальную вложенность AST-дерева запроса. Ставим порог в 7 уровней — этого хватает для типичных схем, но блокирует рекурсивные запросы. Для большинства схем порог 7 уровней оптимален: он покрывает 99% легитимных запросов.
import depthLimit from 'graphql-depth-limit' import { ApolloServer } from '@apollo/server' const server = new ApolloServer({ typeDefs, resolvers, validationRules: [ depthLimit(7) ] }) Атака без depth limit выглядит так:
{ user { friends { friends { friends { friends { friends { id name } } } } } } } Почему важна проверка сложности запроса?
Depth не учитывает широту запроса: запрос с глубиной 2, но запрашивающий 10 000 записей через пагинацию, тоже опасен. Query complexity считает суммарную стоимость, используя множители для аргументов пагинации. Сравните три подхода в таблице:
| Метод | Что ограничивает | Пример | Эффективность против рекурсии | Эффективность против широты |
|---|---|---|---|---|
| Depth Limiting | Глубину вложенности | user → friends → posts → comments | Высокая | Низкая |
| Query Complexity | Суммарную стоимость | posts(first: 100) × 2 (child) + ... | Средняя | Высокая |
| Rate Limiting | Количество операций и бюджет сложности | 200 запросов/мин, 10 000 сложности | Низкая (дополняет) | Средняя (дополняет) |
import { createComplexityLimitRule } from 'graphql-query-complexity' import { fieldExtensionsEstimator, simpleEstimator } from 'graphql-query-complexity' const complexityRule = createComplexityLimitRule(1000, { estimators: [ fieldExtensionsEstimator(), ({ type, field, args, childComplexity }) => { if (args.limit) return args.limit * childComplexity if (args.first) return args.first * childComplexity return 1 + childComplexity }, simpleEstimator({ defaultComplexity: 1 }) ], onSuccess: (complexity) => console.log(`Query complexity: ${complexity}`), formatErrorMessage: (complexity) => `Query too complex (${complexity}). Max allowed: 1000` }) Сравнение библиотек для защиты GraphQL:
| Библиотека | Глубина | Сложность | Aliases | Время внедрения |
|---|---|---|---|---|
| graphql-depth-limit | + | - | - | 1 час |
| graphql-query-complexity | - | + | - | 2 часа |
| graphql-armor | + | + | + | 3 часа |
Rate Limiting с Redis
Rate limiting в GraphQL учитывает не только количество запросов, но и их сложность. Используем Redis для хранения счётчиков: лимит на число операций (200 ops/min) и на суммарную сложность (10 000). Для дорогих операций (SearchUsers, ExportData) устанавливаем отдельные лимиты — до 5 вызовов в минуту.
class GraphQLRateLimiter { constructor(redis) { this.r = redis } async checkRequest(userId, operationName, complexity) { const now = Math.floor(Date.now() / 1000) const minute = now - (now % 60) const opsKey = `gql:ops:${userId}:${minute}` const ops = await this.r.incr(opsKey) this.r.expire(opsKey, 120) if (ops > 200) { throw new GraphQLError('Too many requests', { extensions: { code: 'RATE_LIMITED', retryAfter: 60 } }) } const complexityKey = `gql:complexity:${userId}:${minute}` const totalComplexity = await this.r.incrby(complexityKey, complexity) this.r.expire(complexityKey, 120) if (totalComplexity > 10000) { throw new GraphQLError('Query complexity budget exceeded', { extensions: { code: 'COMPLEXITY_LIMITED', retryAfter: 60 } }) } const expensiveOps = ['SearchUsers', 'ExportData', 'GenerateReport'] if (expensiveOps.includes(operationName)) { const expKey = `gql:expensive:${userId}:${minute}` const expCount = await this.r.incr(expKey) this.r.expire(expKey, 120) if (expCount > 5) { throw new GraphQLError(`Too many ${operationName} calls`, { extensions: { code: 'RATE_LIMITED' } }) } } return { allowed: true, remainingOps: 200 - ops } } } Пример конфигурации graphql-armor
import { createArmor } from '@escape.tech/graphql-armor' const armor = createArmor({ maxAliases: { n: 15 }, maxDirectives: { n: 50 }, maxDepth: { n: 7 }, maxTokens: { n: 1000 }, costLimit: { maxCost: 5000, objectCost: 2, scalarCost: 1, depthCostFactor: 1.5, ignoreIntrospection: true } }) const server = new ApolloServer({ typeDefs, resolvers, plugins: [...armor.plugins], validationRules: [...armor.validationRules] }) Также отключаем introspection в продакшене, чтобы схема не была публичной.
Процесс работы
- Аналитика — изучаем схему GraphQL, выявляем дорогие поля и типичные паттерны запросов. На этом этапе определяем критические точки.
- Проектирование — определяем пороги глубины, сложности и частоты под ваш сценарий. Учитываем тип трафика и пиковые нагрузки.
- Реализация — внедряем depth limiting, query complexity, rate limiting с Redis и защиту от aliases. Настраиваем мониторинг.
- Тестирование — симулируем атаки и проверяем, что легитимные запросы проходят. Используем инструменты нагрузочного тестирования.
- Деплой — настраиваем алерты для превышения лимитов и документируем конфигурацию.
Что входит в работу
- Настройка библиотек (graphql-depth-limit, graphql-query-complexity, graphql-armor)
- Интеграция с Redis для rate limiting
- Конфигурация лимитов под вашу схему
- Документация по эксплуатации
- Обучение команды (1 час)
- Поддержка после внедрения (2 недели)
Сроки и стоимость
Настройка занимает от 1 до 2 рабочих дней. Стоимость рассчитывается индивидуально — зависит от сложности схемы и количества эндпоинтов. Экономия от внедрения защиты может достигать 30% бюджета на инфраструктуру, предотвращая простои. Получите консультацию по настройке защиты GraphQL — мы оценим ваш проект бесплатно. Свяжитесь с нами для детального анализа.
Гарантируем: после внедрения ни один запрос не превысит лимиты без явной ошибки. Опираемся на опыт 50+ проектов и 5 лет на рынке.







