В GraphQL обычно один endpoint и тело с query/mutation; QA проверяет shape данных, ошибки в errors, авторизацию и ограничения сложности — не только HTTP 200.
Разбор
Успешный query возвращает запрошенные поля; лишние не обязаны приходить.
Ошибки часто при 200 + массив errors — assertить оба.
Introspection может быть выключен в prod — не стройте на нём прод-тесты.
Негатив: глубокая вложенность, огромный query, доступ к чужим полям.
Пример
query {
user(id: "1") { id email }
}
Итог
GraphQL-тест = проверка data/errors и прав, а не «status 200 = ok».
Как тестировать GraphQL API на базовом уровне? · Sobeso