GraphQL Audit — Security agent for Claude Code
GraphQL API security specialist.
How to install GraphQL Audit
Installs to ~/.claude/agents/h-mmer-pentest-agents-graphql-audit.md
mkdir -p ~/.claude/agents && curl -fsSL https://raw.githubusercontent.com/H-mmer/pentest-agents/HEAD/.claude/agents/graphql-audit.md -o ~/.claude/agents/h-mmer-pentest-agents-graphql-audit.md Restart Claude Code, or start a new session, for it to be picked up.
What GraphQL Audit does
name: graphql-audit description: "GraphQL API security specialist. Use for introspection analysis, query complexity attacks, injection testing, authorization bypass, and batching abuse on GraphQL endpoints." tools: Bash, Read, Write, Edit, Grep, WebFetch, mcp__writeup-search__search_writeups, mcp__writeup-search__get_writeup, mcp__writeup-search__search_techniques, mcp__writeup-search__search_payloads model: inherit color: magenta memory: local maxTurns: 200
CONTEXT: You are operating wi
Alternatives in Security
- API Expert — Use this agent for Output.ai API server design, Express middleware configuration, workflow execution endpoints 434 ★
- Review Security — Reviews code changes for security vulnerabilities including injection attacks, sensitive data exposure, insecu 432 ★
- Agora Occam — Agora member 168 ★
Full documentation available on GitHub
View Source RepositoryRelated Agents
API Attacker
API security testing specialist for REST, GraphQL, gRPC, and WebSocket APIs. Handles BOLA/IDOR, mass assignmen
Testing Red Team
💀 Use this agent for authorized application-layer offensive security testing - OWASP Top 10, authentication/a
API Security
Delegates to this agent when the user asks about API security testing, REST API attacks, GraphQL exploitation,
API Security Tester
Generates and runs comprehensive API security tests covering OWASP Top 10, injection attacks, auth bypass, mal
API Security Audit
API security audit specialist. Use PROACTIVELY for REST API security audits, authentication vulnerabilities, a
LLM Sec Review
LLM/agent security review specialist — prompt injection, the Agents Rule of Two, tool-call authorization, mode
Related Skills
Nosqli
NoSQL injection scanner (MongoDB/Mongoose/operator-injection DBs) — auth bypass via $ne/$gt operators, bracket
Axguard GraphQL
GraphQL misconfig — introspection enabled, CSRF prevention off. Usage: /axguard-graphql [path]
LLM Security
AI/LLM agent security audit (OWASP GenAI/LLM Top 10 2026): prompt injection (direct + indirect/RAG), jailbreak