Идея такая: перед собственно выполнением GraphQL запроса из него генерится некоторый нормализированный вид, который потом загоняется в специальный секурити сервис на анализ. Возможно для этого резолверы должны уметь в какие-то метаданные, я хз. Но я такого не встречал.
Выполнять проверку перед резолвером - это можно амазон положить при хорошем стечении обстоятельств. Да и ацл-ы в коде ТАКОЕ...