Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
jsprime — ein statisches Sicherheitsanalyse-Tool für JavaScript | Kitploit
Tools/GitHubGitHub/dpnishant/jsprime
Statische AnalyseSchwachstellenanalyseCode-AnalyseWebsicherheitLernen & BildungArchived
GitHubdpnishant/jsprime

jsprime

ein statisches Sicherheitsanalyse-Tool für JavaScript

Repository anzeigen
594104vor 11 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Autoren

Nishant Das Patnaik (nishant.dp@)

Sarathi Sabyasachi Sahoo (sarathisahoo@)

Einleitung

Heutzutage wechseln immer mehr Entwickler zu JavaScript als ihrer ersten Programmiersprache. Der Grund ist einfach: JavaScript wird nun als Mainstream-Programmiersprache für Anwendungen akzeptiert, egal ob im Web oder auf dem Mobilgerät, egal ob clientseitig oder serverseitig. Die Flexibilität von JavaScript und seine lose Typisierung helfen Entwicklern, in unglaublicher Geschwindigkeit umfangreiche Anwendungen zu erstellen. Große Fortschritte bei der Leistung von JavaScript-Interpretern haben in den letzten Tagen die Frage der Skalierbarkeit und des Durchsatzes in vielen Unternehmen nahezu eliminiert. Der Punkt ist: JavaScript ist heute eine wirklich wichtige und mächtige Sprache, deren Nutzung täglich zunimmt. Von clientseitigem Code in Webanwendungen wuchs sie über Node.JS auf die Serverseite und wird nun als vollwertige Sprache zum Schreiben von Anwendungen auf wichtigen mobilen Betriebssystemplattformen wie Windows 8-Apps und den kommenden Firefox OS-Apps unterstützt.

Das Problem ist jedoch, dass viele Entwickler unsichere Programmierung praktizieren, was zu vielen clientseitigen Angriffen führt, von denen DOM XSS der berüchtigtste ist. Wir haben versucht, die Ursache dieses Problems zu verstehen, und festgestellt, dass es nicht genügend praktisch nutzbare Werkzeuge gibt, die reale Probleme lösen können. Daher möchten wir als unseren ersten Versuch zur Lösung dieses Problems über JSPrime sprechen: Ein JavaScript-Tool zur statischen Analyse für den Rest von uns. Es ist ein sehr leichtgewichtiges und sehr einfach zu bedienendes Point-and-Click-Tool! Das Tool zur statischen Analyse basiert auf dem sehr beliebten Esprima ECMAScript-Parser von Aria Hidayat.

Ich möchte im Folgenden einige der interessanten Funktionen des Tools hervorheben:

  • JS-Bibliothek bewusste Quellen und Senken
  • Die meisten dynamischen oder statischen Analysatoren werden für natives/reines JavaScript entwickelt, was für die meisten Entwickler tatsächlich ein Problem darstellt, da JavaScript-Frameworks/-Bibliotheken wie jQuery, YUI usw. eingeführt und weit verbreitet sind. Da diese Scanner für reines JavaScript ausgelegt sind, scheitern sie am Verständnis des Entwicklungskontexts aufgrund der Nutzung von Bibliotheken und produzieren viele falsch-positive und falsch-negative Ergebnisse. Um dies zu lösen, haben wir für die Erstveröffentlichung die gefährlichen Benutzereingabequellen und Codeausführungs-Senkenfunktionen für jQuery und YUI identifiziert und werden erläutern, wie Benutzer sie einfach für andere Frameworks erweitern können.
  • Variablen- und Funktionsverfolgung (Diese Funktion ist Teil unseres Codefluss-Analysealgorithmus)
  • Variablen- und Funktionsbereichbewusste Analyse (Diese Funktion ist Teil unseres Codefluss-Analysealgorithmus)
  • Bekannte Filterfunktionen bewusst
  • OOP- und Protoype-konform
  • Minimale falsch-positive Warnungen
  • Unterstützt minimiertes JavaScript
  • Blitzschnelle Leistung
  • Point and Click :-) (mein persönlicher Favorit)

Kommende Funktionen:

  • Automatische Code-Entschleierung und -Dekompression durch Hybridanalyse (Ra.2 Verbesserung; http://code.google.com/p/ra2-dom-xss-scanner)
  • ECMAScript-Familienunterstützung (ActionScript 3, Node.JS, WinJS)

Links

  • Testfälle
  • Quellen & Senken
  • BlackHat Folien

Verwendung

Web-Client

Öffnen Sie "index.html" in Ihrem Browser.

Server-Seite (Node.JS)

  1. Geben Sie im Terminal "node server.js" ein.
  2. Gehen Sie in Ihrem Browser zu 127.0.0.1:8888.
Tool herunterladen