Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
jsprime — أداة تحليل أمان ثابت لجافاسكريبت | Kitploit
أدوات/GitHubGitHub/dpnishant/jsprime
التحليل الثابتتحليل الثغرات الأمنيةتحليل الكودأمن الويبالتعلم والتعليمArchived
GitHubdpnishant/jsprime

jsprime

أداة تحليل أمان ثابت لجافاسكريبت

عرض المستودع
594104منذ 11 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

المؤلفون

Nishant Das Patnaik (nishant.dp@)

Sarathi Sabyasachi Sahoo (sarathisahoo@)

مقدمة

اليوم، يتزايد عدد المطورين الذين يتحولون إلى JavaScript كلغة أولى لهم. السبب بسيط: لقد بدأ يُنظر إلى JavaScript كلغة برمجة رئيسية للتطبيقات، سواء على الويب أو على الأجهزة المحمولة؛ سواء من جانب العميل أو من جانب الخادم. مرونة JavaScript ونظام الكتابة غير الصارم فيها يساعد المطورين على إنشاء تطبيقات غنية بسرعة لا تُصدق. التطورات الكبيرة في أداء مترجمات JavaScript في الآونة الأخيرة كادت أن تزيل مسألة قابلية التوسع والإنتاجية من العديد من المؤسسات. لذا، فإن JavaScript هي لغة مهمة وقوية حقًا لدينا اليوم، واستخدامها في تزايد يومًا بعد يوم. من كود جانب العميل في تطبيقات الويب، نمت إلى جانب الخادم عبر Node.JS، وهي الآن مدعومة كلغة مناسبة لكتابة التطبيقات على منصات أنظمة تشغيل الأجهزة المحمولة الرئيسية مثل تطبيقات Windows 8 وتطبيقات Firefox OS القادمة.

لكن المشكلة هي أن العديد من المطورين يمارسون البرمجة غير الآمنة مما يؤدي إلى العديد من الهجمات من جانب العميل، وأكثرها شهرة هو DOM XSS. حاولنا فهم السبب الجذري لهذه المشكلة واكتشفنا أنه لا توجد أدوات عملية كافية يمكنها حل المشكلات الواقعية. لذلك، كأول محاولة لنا لحل هذه المشكلة، نريد التحدث عن JSPrime: أداة تحليل ثابت لـ JavaScript لبقيتنا. إنها أداة خفيفة الوزن جدًا وسهلة الاستخدام للغاية بنظام "نقر وتشغيل"! تعتمد أداة التحليل الثابت على المحلل اللغوي Esprima ECMAScript الشهير من Aria Hidayat.

أود تسليط الضوء على بعض الميزات المثيرة للاهتمام في الأداة أدناه:

  • مصادر ومصارف واعية بمكتبات JavaScript
  • معظم المحللات الديناميكية أو الثابتة تم تطويرها لدعم JavaScript الأصلي/الخالص، وهي مشكلة فعلية لمعظم المطورين بسبب إدخال واعتماد أطر عمل JavaScript مثل jQuery و YUI. نظرًا لأن هذه الماسحات مصممة لدعم JavaScript الخالص، فإنها تفشل في فهم سياق التطوير بسبب استخدام المكتبات وتنتج العديد من النتائج الإيجابية الكاذبة والنتائج السلبية الكاذبة. لحل هذا، قمنا بتحديد مصادر إدخال المستخدم الخطرة ووظائف تنفيذ الكود الخاصة بـ jQuery و YUI للإصدار الأولي، وسنتحدث عن كيفية تمديدها بسهولة لأطر أخرى.
  • تتبع المتغيرات والدوال (هذه الميزة جزء من خوارزمية تحليل تدفق الكود لدينا)
  • تحليل واعي لنطاق المتغيرات والدوال (هذه الميزة جزء من خوارزمية تحليل تدفق الكود لدينا)
  • واعية بدوال التصفية المعروفة
  • متوافق مع OOP والنموذج الأولي
  • تنبيهات بأقل عدد من النتائج الإيجابية الكاذبة
  • يدعم JavaScript المضغوطة
  • أداء سريع جدًا
  • نقر وتشغيل :-) (المفضلة لدي شخصيًا)

الميزات القادمة:

  • إزالة التعتيم التلقائي للكود وفك الضغط عبر التحليل الهجين (تحسين Ra.2; http://code.google.com/p/ra2-dom-xss-scanner)
  • دعم عائلة ECMAScript (ActionScript 3, Node.JS, WinJS)

روابط

  • حالات الاختبار
  • المصادر والمصارف
  • شرائح BlackHat

الاستخدام

عميل ويب

افتح "index.html" في متصفحك.

جانب الخادم (Node.JS)

  1. في الطرفية اكتب "node server.js"
  2. اذهب إلى 127.0.0.1:8888 في متصفحك.
تنزيل الأداة