
أداة تحليل أمان ثابت لجافاسكريبت
Nishant Das Patnaik (nishant.dp@)
Sarathi Sabyasachi Sahoo (sarathisahoo@)
اليوم، يتزايد عدد المطورين الذين يتحولون إلى JavaScript كلغة أولى لهم. السبب بسيط: لقد بدأ يُنظر إلى JavaScript كلغة برمجة رئيسية للتطبيقات، سواء على الويب أو على الأجهزة المحمولة؛ سواء من جانب العميل أو من جانب الخادم. مرونة JavaScript ونظام الكتابة غير الصارم فيها يساعد المطورين على إنشاء تطبيقات غنية بسرعة لا تُصدق. التطورات الكبيرة في أداء مترجمات JavaScript في الآونة الأخيرة كادت أن تزيل مسألة قابلية التوسع والإنتاجية من العديد من المؤسسات. لذا، فإن JavaScript هي لغة مهمة وقوية حقًا لدينا اليوم، واستخدامها في تزايد يومًا بعد يوم. من كود جانب العميل في تطبيقات الويب، نمت إلى جانب الخادم عبر Node.JS، وهي الآن مدعومة كلغة مناسبة لكتابة التطبيقات على منصات أنظمة تشغيل الأجهزة المحمولة الرئيسية مثل تطبيقات Windows 8 وتطبيقات Firefox OS القادمة.
لكن المشكلة هي أن العديد من المطورين يمارسون البرمجة غير الآمنة مما يؤدي إلى العديد من الهجمات من جانب العميل، وأكثرها شهرة هو DOM XSS. حاولنا فهم السبب الجذري لهذه المشكلة واكتشفنا أنه لا توجد أدوات عملية كافية يمكنها حل المشكلات الواقعية. لذلك، كأول محاولة لنا لحل هذه المشكلة، نريد التحدث عن JSPrime: أداة تحليل ثابت لـ JavaScript لبقيتنا. إنها أداة خفيفة الوزن جدًا وسهلة الاستخدام للغاية بنظام "نقر وتشغيل"! تعتمد أداة التحليل الثابت على المحلل اللغوي Esprima ECMAScript الشهير من Aria Hidayat.
أود تسليط الضوء على بعض الميزات المثيرة للاهتمام في الأداة أدناه:
الميزات القادمة:
افتح "index.html" في متصفحك.