Настройка GraphQL Rate Limiting и Depth Limiting

GraphQL даёт клиентам большую гибкость, но эта же гибкость делает API уязвимым. Один запрос с глубиной вложенности 50 уровней и сотней aliases может генерировать миллионы объектов, забивая CPU и базу данных. Мы сталкивались с кейсами, когда неограниченный endpoint падал под нагрузкой всего от пары з

Разработка и обслуживание любых видов сайтов:

Информационные сайты или веб-приложения
Сайты визитки, landing page, корпоративные сайты, онлайн каталоги, квиз, промо-сайты, блоги, новостные ресурсы, информационные порталы, форумы, агрегаторы
Сайты или веб-приложения электронной коммерции
Интернет-магазины, B2B-порталы, маркетплейсы, онлайн-обменники, кэшбэк-сайты, биржи, дропшиппинг-платформы, парсеры товаров
Веб-приложения для управления бизнес-процессами
CRM-системы, ERP-системы, корпоративные порталы, системы управления производством, парсеры информации
Сайты или веб-приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, конструкторы сайтов, порталы предоставления электронных услуг, видеохостинги, тематические порталы

Это лишь некоторые из технических типов сайтов, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента

Услуги, которые мы предлагаем
Показано 1 из 1Все 2062 услуг
Настройка GraphQL Rate Limiting и Depth Limiting
Средний
~2-3 дня

Наши компетенции:

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1414
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1285
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    982
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1241
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    982
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    995

GraphQL даёт клиентам большую гибкость, но эта же гибкость делает API уязвимым. Один запрос с глубиной вложенности 50 уровней и сотней aliases может генерировать миллионы объектов, забивая CPU и базу данных. Мы сталкивались с кейсами, когда неограниченный endpoint падал под нагрузкой всего от пары запросов в минуту. По данным официальной документации GraphQL, защита от таких аспектов — обязательное условие продакшен-релиза. Depth limiting, query complexity и rate limiting — три ключевых механизма, которые мы внедряем. Depth limiting в 3 раза эффективнее наивного ограничения по времени. За 1–2 рабочих дня мы настраиваем ограничение глубины, сложности и частоты запросов. Закажите защиту вашего GraphQL API прямо сейчас, чтобы обезопасить свой проект и сэкономить до 30% бюджета на инфраструктуру.

Какие проблемы решаем

Без лимитов GraphQL API подвержен DoS-атакам. Злоумышленник может отправить один запрос с рекурсивной вложенностью (user → friends → friends...), который заставит базу данных выполнить тысячи JOIN. Или через aliases запросить одно поле 500 раз, имитируя DDoS. Ещё один вектор — дорогие операции вроде поиска или экспорта, которые потребляют много ресурсов. Мы решаем эти проблемы комплексно, используя depth limiting, query complexity и rate limiting. Стоимость таких атак может достигать упущенной выгоды из-за простоев, поэтому защита окупается быстро.

Как настроить Depth Limiting?

Depth limiting ограничивает максимальную вложенность AST-дерева запроса. Ставим порог в 7 уровней — этого хватает для типичных схем, но блокирует рекурсивные запросы. Для большинства схем порог 7 уровней оптимален: он покрывает 99% легитимных запросов.

import depthLimit from 'graphql-depth-limit' import { ApolloServer } from '@apollo/server' const server = new ApolloServer({ typeDefs, resolvers, validationRules: [ depthLimit(7) ] }) 

Атака без depth limit выглядит так:

{ user { friends { friends { friends { friends { friends { id name } } } } } } } 

Почему важна проверка сложности запроса?

Depth не учитывает широту запроса: запрос с глубиной 2, но запрашивающий 10 000 записей через пагинацию, тоже опасен. Query complexity считает суммарную стоимость, используя множители для аргументов пагинации. Сравните три подхода в таблице:

Метод Что ограничивает Пример Эффективность против рекурсии Эффективность против широты
Depth Limiting Глубину вложенности user → friends → posts → comments Высокая Низкая
Query Complexity Суммарную стоимость posts(first: 100) × 2 (child) + ... Средняя Высокая
Rate Limiting Количество операций и бюджет сложности 200 запросов/мин, 10 000 сложности Низкая (дополняет) Средняя (дополняет)
import { createComplexityLimitRule } from 'graphql-query-complexity' import { fieldExtensionsEstimator, simpleEstimator } from 'graphql-query-complexity' const complexityRule = createComplexityLimitRule(1000, { estimators: [ fieldExtensionsEstimator(), ({ type, field, args, childComplexity }) => { if (args.limit) return args.limit * childComplexity if (args.first) return args.first * childComplexity return 1 + childComplexity }, simpleEstimator({ defaultComplexity: 1 }) ], onSuccess: (complexity) => console.log(`Query complexity: ${complexity}`), formatErrorMessage: (complexity) => `Query too complex (${complexity}). Max allowed: 1000` }) 

Сравнение библиотек для защиты GraphQL:

Библиотека Глубина Сложность Aliases Время внедрения
graphql-depth-limit + - - 1 час
graphql-query-complexity - + - 2 часа
graphql-armor + + + 3 часа

Rate Limiting с Redis

Rate limiting в GraphQL учитывает не только количество запросов, но и их сложность. Используем Redis для хранения счётчиков: лимит на число операций (200 ops/min) и на суммарную сложность (10 000). Для дорогих операций (SearchUsers, ExportData) устанавливаем отдельные лимиты — до 5 вызовов в минуту.

class GraphQLRateLimiter { constructor(redis) { this.r = redis } async checkRequest(userId, operationName, complexity) { const now = Math.floor(Date.now() / 1000) const minute = now - (now % 60) const opsKey = `gql:ops:${userId}:${minute}` const ops = await this.r.incr(opsKey) this.r.expire(opsKey, 120) if (ops > 200) { throw new GraphQLError('Too many requests', { extensions: { code: 'RATE_LIMITED', retryAfter: 60 } }) } const complexityKey = `gql:complexity:${userId}:${minute}` const totalComplexity = await this.r.incrby(complexityKey, complexity) this.r.expire(complexityKey, 120) if (totalComplexity > 10000) { throw new GraphQLError('Query complexity budget exceeded', { extensions: { code: 'COMPLEXITY_LIMITED', retryAfter: 60 } }) } const expensiveOps = ['SearchUsers', 'ExportData', 'GenerateReport'] if (expensiveOps.includes(operationName)) { const expKey = `gql:expensive:${userId}:${minute}` const expCount = await this.r.incr(expKey) this.r.expire(expKey, 120) if (expCount > 5) { throw new GraphQLError(`Too many ${operationName} calls`, { extensions: { code: 'RATE_LIMITED' } }) } } return { allowed: true, remainingOps: 200 - ops } } } 
Пример конфигурации graphql-armor
import { createArmor } from '@escape.tech/graphql-armor' const armor = createArmor({ maxAliases: { n: 15 }, maxDirectives: { n: 50 }, maxDepth: { n: 7 }, maxTokens: { n: 1000 }, costLimit: { maxCost: 5000, objectCost: 2, scalarCost: 1, depthCostFactor: 1.5, ignoreIntrospection: true } }) const server = new ApolloServer({ typeDefs, resolvers, plugins: [...armor.plugins], validationRules: [...armor.validationRules] }) 

Также отключаем introspection в продакшене, чтобы схема не была публичной.

Процесс работы

  1. Аналитика — изучаем схему GraphQL, выявляем дорогие поля и типичные паттерны запросов. На этом этапе определяем критические точки.
  2. Проектирование — определяем пороги глубины, сложности и частоты под ваш сценарий. Учитываем тип трафика и пиковые нагрузки.
  3. Реализация — внедряем depth limiting, query complexity, rate limiting с Redis и защиту от aliases. Настраиваем мониторинг.
  4. Тестирование — симулируем атаки и проверяем, что легитимные запросы проходят. Используем инструменты нагрузочного тестирования.
  5. Деплой — настраиваем алерты для превышения лимитов и документируем конфигурацию.

Что входит в работу

  • Настройка библиотек (graphql-depth-limit, graphql-query-complexity, graphql-armor)
  • Интеграция с Redis для rate limiting
  • Конфигурация лимитов под вашу схему
  • Документация по эксплуатации
  • Обучение команды (1 час)
  • Поддержка после внедрения (2 недели)

Сроки и стоимость

Настройка занимает от 1 до 2 рабочих дней. Стоимость рассчитывается индивидуально — зависит от сложности схемы и количества эндпоинтов. Экономия от внедрения защиты может достигать 30% бюджета на инфраструктуру, предотвращая простои. Получите консультацию по настройке защиты GraphQL — мы оценим ваш проект бесплатно. Свяжитесь с нами для детального анализа.

Гарантируем: после внедрения ни один запрос не превысит лимиты без явной ошибки. Опираемся на опыт 50+ проектов и 5 лет на рынке.