Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • GraphQL

    • GraphQL 概述
    • GraphQL 核心概念
    • GraphQL over HTTP 接入
    • GraphQL 安全实现
    • GraphQL 速查

GraphQL 速查

常用语法

query Users($first: Int!, $after: String) {
  users(first: $first, after: $after) {
    edges {
      cursor
      node {
        id
        displayName
      }
    }
    pageInfo {
      hasNextPage
      endCursor
    }
  }
}

mutation DisableUser($id: ID!) {
  disableUser(id: $id) {
    id
    status
  }
}

HTTP 速查

项目值
常见端点/graphql
POST 请求类型application/json
推荐响应类型application/graphql-response+json
POST bodyquery、可选 operationName、variables、extensions
GET仅 query;服务端可不支持
mutation使用 POST
成功或部分成功检查 data 和 errors,不能只看 HTTP 2xx

错误对象

字段要求
message必须;面向客户端的错误说明
locations可选;文档中的行列位置
path可选;执行错误对应的响应字段路径
extensions可选;可放稳定错误码、请求 ID 等扩展

错误码可在 extensions.code 中建立自有约定,但这不是 GraphQL 核心规范统一枚举。对外 API 应文档化每个代码、是否可重试以及对应 HTTP 状态。

不属于核心规范的能力

能力处理方式
认证OIDC/会话或其他认证机制
API 委托授权OAuth 2.0 access token
字段/对象权限服务端业务授权策略
分页自定义或 Cursor Connections 等独立约定
文件上传独立上传端点或明确的实现约定
subscription 传输明确选用的 WebSocket/SSE 协议及版本
持久化文档明确客户端与服务端实现协议
限流/复杂度服务端策略,不由核心规范给出阈值

规范与资料

  • GraphQL Specification
  • GraphQL over HTTP 工作草案
  • GraphQL 官方 HTTP 指南
  • GraphQL 官方安全指南
  • GraphQL Cursor Connections Specification
最近更新: 2026/7/28 07:29
贡献者: linux
Prev
GraphQL 安全实现