Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
JAW — JAW: إطار تحليل أمني قائم على الرسوم البيانية لجافا سكريبت من جانب العميل | Kitploit
أدوات/GitHubGitHub/soheilkhodayari/jaw
التحليل الثابتالتحليل الديناميكي (عزل)تحليل الثغرات الأمنيةتحليل الكودأمن الويباختبار الاختراقزاحف الويبأمن قواعد البيانات
GitHubsoheilkhodayari/jaw

JAW

JAW: إطار تحليل أمني قائم على الرسوم البيانية لجافا سكريبت من جانب العميل

عرض المستودع
1182125منذ 7 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
الموقع الإلكتروني
مشاركة

JAW

جيه إيه دبليو

الموقع الإلكتروني | الوثائق | الإعداد | الزاحف | بداية سريعة دوكر (مثال)

جيه إيه دبليو

Node Platform Open Source Love Tweet

إطار عمل مفتوح المصدر، ونموذج أولي لرسوم الخصائص البيانية (property graphs) للجافا سكريبت استناداً إلى محلل esprima، ومواصفات EsTree SpiderMonkey. يمكن استخدام JAW لتحليل الجانب العميل من تطبيقات الويب والبرامج المستندة إلى JavaScript.

هذا المشروع مرخص بموجب GNU AFFERO GENERAL PUBLIC LICENSE V3.0. راجع هنا لمزيد من المعلومات.

يحتوي JAW على موقع إلكتروني على صفحات Github متاح على https://soheilkhodayari.github.io/JAW/.

ملاحظات الإصدارات:

  • سبتمبر 2025، JAW-v5: دعم اكتشاف أدوات DOM gadget عبر هذا fork.
  • ديسمبر 2024، JAW-v4: تم تحديث JAW مع استعلامات اكتشاف إعادة التوجيه المفتوحة.
  • أكتوبر 2023، JAW-v3 (Sheriff): تم تحديث JAW لاكتشاف ثغرات اختراق الطلب من جانب العميل.
  • يوليو 2022، JAW-v2 (TheThing): تم تحديث JAW إلى إصداره الرئيسي التالي مع القدرة على اكتشاف ثغرات DOM Clobbering. راجع فرع JAW-V2.
  • ديسمبر 2020، JAW-v1: الإصدار النموذجي الأول. راجع فرع JAW-V1.

المحتويات

نظرة عامة على JAW

  1. مدخلات الاختبار
  2. جمع البيانات
  3. بناء HPG
  4. التحليل والمخرجات

الإعداد

  1. التثبيت

بداية سريعة

  1. تشغيل خط الأنابيب
  2. مثال سريع
  3. الزحف وجمع البيانات
    • واجهة سطر الأوامر Playwright مع Foxhound
    • الزاحف المستند إلى Puppeteer
    • الزاحف المستند إلى Selenium
  4. بناء الرسم البياني
    • واجهة سطر الأوامر لبناء HPG
    • واجهة سطر الأوامر لاستيراد HPG
  5. التحليل الأمني
    • تشغيل عمليات اجتياز الرسم البياني المخصصة
    • اكتشاف الثغرات الأمنية
  6. تطبيق ويب للاختبار

معلومات إضافية

  1. توثيق مفصل
  2. المساهمة ومدونة السلوك
  3. المنشورات الأكاديمية

نظرة عامة على JAW

هندسة JAW موضحة أدناه.

مدخلات الاختبار

يمكن استخدام JAW بطريقتين مختلفتين:

  1. تحليل جافا سكريبت عشوائي: استخدم JAW لنمذجة وتحليل أي برنامج جافا سكريبت عن طريق تحديد path (مسار) نظام الملفات للبرنامج.

  2. تحليل تطبيق ويب: تحليل تطبيق ويب من خلال توفير عنوان URL بذرة واحد.

جمع البيانات

  • يتميز JAW بالعديد من زاحفات الويب الممكّنة لجافا سكريبت لجمع موارد الويب على نطاق واسع.

بناء HPG

  • استخدم موارد الويب التي تم جمعها لإنشاء رسم بياني للبرنامج الهجين (HPG)، والذي سيتم استيراده إلى قاعدة بيانات Neo4j.

  • اختيارياً، قم بتزويد وحدة بناء HPG بتعيين من الأنواع الدلالية (semantic types) إلى رموز لغة جافا سكريبت المخصصة، مما يسهل تصنيف دوال جافا سكريبت بناءً على غرضها (على سبيل المثال، دوال طلبات HTTP).

التحليل والمخرجات

  • استعلم عن قاعدة بيانات الرسم البياني Neo4j التي تم بناؤها لإجراء تحليلات متنوعة. يقدم JAW عمليات اجتياز مساعدة لتحليل تدفق البيانات، وتحليل تدفق التحكم، وتحليل الوصول، ومطابقة الأنماط. يمكن استخدام هذه العمليات لتطوير تحليلات أمنية مخصصة.

  • يتضمن JAW أيضاً عمليات اجتياز مدمجة لاكتشاف ثغرات CSRF من جانب العميل، و DOM Clobbering واختراق الطلبات.

  • سيتم تخزين المخرجات في نفس مجلد الإدخال.

الإعداد

يعتمد نص التثبيت على المتطلبات الأساسية التالية:

  • أحدث إصدار من npm package manager (node js)
  • أي إصدار مستقر من python 3.x
  • مدير حزم Python pip

بعد ذلك، قم بتثبيت التبعيات اللازمة عبر:

$ ./install.sh

للحصول على تعليمات تثبيت مفصلة، يرجى الاطلاع هنا.

بداية سريعة

تشغيل خط الأنابيب

يمكنك تشغيل مثيل من خط الأنابيب في شاشة خلفية عبر:

$ python3 -m run_pipeline --conf=config.yaml

توفر واجهة سطر الأوامر الخيارات التالية:

$ python3 -m run_pipeline -h

usage: run_pipeline.py [-h] [--conf FILE] [--site SITE] [--list LIST] [--from FROM] [--to TO]

This script runs the tool pipeline.

optional arguments:
  -h, --help            show this help message and exit
  --conf FILE, -C FILE  pipeline configuration file. (default: config.yaml)
  --site SITE, -S SITE  website to test; overrides config file (default: None)
  --list LIST, -L LIST  site list to test; overrides config file (default: None)
  --from FROM, -F FROM  the first entry to consider when a site list is provided; overrides config file (default: -1)
  --to TO, -T TO        the last entry to consider when a site list is provided; overrides config file (default: -1)

تكوين الإدخال: يتوقع JAW ملف تكوين .yaml كإدخال. راجع config.yaml للحصول على مثال.

تلميح. يحدد ملف التكوين مراحل مختلفة (مثل الزحف، التحليل الثابت، إلخ) والتي يمكن تشغيلها أو تعطيلها لكل فئة من فئات الثغرات الأمنية. هذا يسمح بتشغيل اللبنات الأساسية للأداة بشكل فردي، أو بترتيب مختلف (على سبيل المثال، قم بالزحف إلى جميع تطبيقات الويب أولاً، ثم قم بإجراء التحليل الأمني).

مثال سريع

لتشغيل مثال سريع يوضح كيفية بناء رسم بياني للخصائص وتشغيل استعلامات Cypher عليه، قم بما يلي:

$ python3 -m analyses.example.example_analysis --input=$(pwd)/data/test_program/test.js

الزحف وجمع البيانات

تقوم هذه الوحدة بجمع البيانات (أي كود جافا سكريبت وقيم حالة صفحات الويب) اللازمة للاختبار. إذا كنت تريد اختبار ملف جافا سكريبت محدد لديك بالفعل على نظام الملفات الخاص بك، يمكنك تخطي هذه الخطوة.

يحتوي JAW على زاحفات تعتمد على Selenium (JAW-v1)، و Puppeteer (JAW-v2, v3) و Playwright (JAW-v3). للحصول على أحدث الميزات، يوصى باستخدام الإصدارات المستندة إلى Puppeteer أو Playwright.

تنزيل الأداة