
retire.js has a new home
Es gibt eine Vielzahl von JavaScript-Bibliotheken für das Web und Node.JS-Apps. Das vereinfacht die Entwicklung enorm, aber wir müssen bei Sicherheitsupdates auf dem neuesten Stand bleiben. "Verwendung von Komponenten mit bekannten Schwachstellen" ist jetzt Teil der OWASP Top 10 und unsichere Bibliotheken können ein enormes Risiko für Ihre Web-App darstellen. Das Ziel von Retire.js ist es, Ihnen zu helfen, die Verwendung von JS-Bibliotheksversionen mit bekannten Schwachstellen zu erkennen.
Retire.js besteht aus vier Teilen:
Scannt eine Web-App oder Node-App auf die Verwendung von anfälligen JavaScript-Bibliotheken und/oder Node.JS-Modulen.
Scannt besuchte Websites auf Verweise auf unsichere Bibliotheken und gibt Warnungen in der Entwicklerkonsole aus. Ein Symbol in der Adressleiste zeigt ebenfalls an, ob anfällige Bibliotheken geladen wurden.
Eine Grunt-Aufgabe zum Ausführen von Retire.js als Teil der Build-Routine Ihrer Anwendung oder eines anderen automatisierten Workflows.
@h3xstream hat Retire.js als Plugin für die Penetrationstest-Werkzeuge Burp und OWASP ZAP angepasst. Ein alternatives OWASP-ZAP-Plugin existiert unter https://github.com/nikmmy/retire/