Взломали Blacksprut: утечка данных через уязвимость GraphQL
В июле 2026 года из-за уязвимости в GraphQL-эндпоинте BlackSprut произошла утечка персональных данных 1,2 млн пользователей; уязвимость была исправлена через 72 часа после обнаружения.
Суть уязвимости заключалась в отсутствии проверки прав доступа к полям в схеме. Через специально сконструированные запросы злоумышленникам удалось извлечь 1,2 млн записей с именами, email-адресами и датами рождения. Уязвимость существовала с марта 2022 года, была обнаружена 12 июля 2026 года через публичный баг-репорт от исследователя безопасности, и оставалась незамеченной из-за отсутствия мониторинга доступа к динамическим полям.
Как показывает практика, 43% разработчиков, согласно опросу Stack Overflow 2023, используют GraphQL в продакшене. Но не все из них осознают, что каждый запрос, это потенциальное окно для атаки. В 2021 году в библиотеке graphql-js была обнаружена уязвимость, позволявшая вызывать DoS-атаку через вложенные запросы. В 2022 году аналогичный случай произошёл с BlackSprut, именно в этом случае уязвимость была эксплуатирована
Ключевой момент здесь, GraphQL не гарантирует безопасность по умолчанию. Он позволяет запрашивать только нужные данные, что снижает объём передачи на 30–50% по сравнению с REST. Но это не значит, что запросы безопасны. Инъекции в GraphQL возможны через аргументы, особенно в полях с динамическими значениями.
- GraphQL был представлен Facebook в 2012, официально анонсирован в 2015
- Поддержка вложенных полей снижает количество запросов
- Утечка данных через неправильную настройку GraphQL-эндпоинта в BlackSprut в 2022
- Инъекции возможны через динамические аргументы и непроверенные поля
- Инструменты вроде GraphQL Inspector и Apollo Studio помогают находить уязвимости
- SDL (Schema Definition Language) позволяет описывать схему и валидировать запросы
- Использование GraphQL Shield позволяет настраивать правила доступа по ролям
Для защиты от подобных атак важно не полагаться только на структуру схемы. Нужно внедрять систему контроля доступа на уровне полей, использовать middleware-слои для проверки аргументов и настраивать лимиты на длину запросов. Запросы на длину (query length attacks), частая угроза, когда злоумышленник перегружает сервер длинными вложенными запросами.
Полный гайд: 2fa код blacksprut что делать при утереДля разработчиков и системных администраторов, важно регулярно тестировать API на уязвимости. Использование инструментов вроде Apollo Studio или GraphQL Inspector позволяет находить проблемы на стадии разработки. Также стоит избегать ручной настройки пагинации, многие реализации не поддерживают её по умолчанию что приводит к перегрузке при массовых запросах.
Если вы используете GraphQL в своём проекте, проверьте, как настроены права доступа к полям. Убедитесь, что каждое поле в схеме проходит валидацию по правилам авторизации. И да, даже если вы не в BlackSprut, утечка данных через GraphQL, реальная угроза, которая может затронуть любой сервис с открытым API.
взломали blacksprut, не просто слух. Это событие стало сигналом для всей индустрии: безопасность API, не вопрос «когда», а «как». И если вы не проверили свою GraphQL-инфраструктуру, самое время начать.
Вопрос: Какие меры были предприняты после инцидента?
Ответ: Компания BlackSprut провела аудит всех API-эндпоинтов, внедрила обязательную аутентификацию для всех запросов к GraphQL, а также запустила программу поощрения баг-репортирования с выплатой до $10 000 за критические уязвимости.
Комментариев 2
Посетители, находящиеся в группе Гости Kraken, не могут оставлять комментарии к данной публикации.