
ein statisches Sicherheitsanalyse-Tool für JavaScript
Nishant Das Patnaik (nishant.dp@)
Sarathi Sabyasachi Sahoo (sarathisahoo@)
Heutzutage wechseln immer mehr Entwickler zu JavaScript als ihrer ersten Programmiersprache. Der Grund ist einfach: JavaScript wird nun als Mainstream-Programmiersprache für Anwendungen akzeptiert, egal ob im Web oder auf dem Mobilgerät, egal ob clientseitig oder serverseitig. Die Flexibilität von JavaScript und seine lose Typisierung helfen Entwicklern, in unglaublicher Geschwindigkeit umfangreiche Anwendungen zu erstellen. Große Fortschritte bei der Leistung von JavaScript-Interpretern haben in den letzten Tagen die Frage der Skalierbarkeit und des Durchsatzes in vielen Unternehmen nahezu eliminiert. Der Punkt ist: JavaScript ist heute eine wirklich wichtige und mächtige Sprache, deren Nutzung täglich zunimmt. Von clientseitigem Code in Webanwendungen wuchs sie über Node.JS auf die Serverseite und wird nun als vollwertige Sprache zum Schreiben von Anwendungen auf wichtigen mobilen Betriebssystemplattformen wie Windows 8-Apps und den kommenden Firefox OS-Apps unterstützt.
Das Problem ist jedoch, dass viele Entwickler unsichere Programmierung praktizieren, was zu vielen clientseitigen Angriffen führt, von denen DOM XSS der berüchtigtste ist. Wir haben versucht, die Ursache dieses Problems zu verstehen, und festgestellt, dass es nicht genügend praktisch nutzbare Werkzeuge gibt, die reale Probleme lösen können. Daher möchten wir als unseren ersten Versuch zur Lösung dieses Problems über JSPrime sprechen: Ein JavaScript-Tool zur statischen Analyse für den Rest von uns. Es ist ein sehr leichtgewichtiges und sehr einfach zu bedienendes Point-and-Click-Tool! Das Tool zur statischen Analyse basiert auf dem sehr beliebten Esprima ECMAScript-Parser von Aria Hidayat.
Ich möchte im Folgenden einige der interessanten Funktionen des Tools hervorheben:
Kommende Funktionen:
Öffnen Sie "index.html" in Ihrem Browser.