Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/dpnishant/jsprime
Análisis EstáticoAnálisis de VulnerabilidadesAnálisis de CódigoSeguridad WebAprendizaje y EducaciónArchived
GitHubdpnishant/jsprime

jsprime

una herramienta de análisis estático de seguridad para JavaScript

Ver Repositorio
5941046hace 11 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

Autores

Nishant Das Patnaik (nishant.dp@)

Sarathi Sabyasachi Sahoo (sarathisahoo@)

Introducción

Hoy en día, cada vez más desarrolladores están optando por JavaScript como su lenguaje de elección. La razón es simple: JavaScript ha empezado a ser aceptado como la programación convencional para aplicaciones, ya sea en la web o en el móvil; ya sea del lado del cliente o del lado del servidor. La flexibilidad de JavaScript y su tipado débil son amigables para que los desarrolladores creen aplicaciones ricas a una velocidad increíble. Los avances importantes en el rendimiento de los intérpretes de JavaScript, en los últimos días, han eliminado casi por completo la cuestión de escalabilidad y rendimiento de muchas organizaciones. Así que el punto es que JavaScript es ahora un lenguaje realmente importante y poderoso que tenemos hoy y su uso crece cada día. Desde el código del lado del cliente en aplicaciones web, creció hasta el lado del servidor a través de Node.JS y ahora está soportado como un lenguaje adecuado para escribir aplicaciones en las principales plataformas de sistemas operativos móviles, como las aplicaciones de Windows 8 y las próximas aplicaciones de Firefox OS.

Pero el problema es que muchos desarrolladores practican codificación insegura que conduce a muchos ataques del lado del cliente, de los cuales DOM XSS es el más infame. Intentamos comprender la causa raíz de este problema y descubrimos que no hay suficientes herramientas prácticamente utilizables que puedan resolver problemas del mundo real. Por lo tanto, como nuestro primer intento de resolver este problema, queremos hablar sobre JSPrime: una herramienta de análisis estático de JavaScript para el resto de nosotros. ¡Es una herramienta muy ligera y muy fácil de usar de tipo señalar y hacer clic! La herramienta de análisis estático se basa en el muy popular analizador ECMAScript Esprima de Aria Hidayat.

Me gustaría destacar algunas de las características interesantes de la herramienta a continuación:

  • Fuentes y sumideros conscientes de librerías JS
  • La mayoría de los analizadores dinámicos o estáticos están desarrollados para soportar JavaScript nativo/puro, lo que en realidad es un problema para la mayoría de los desarrolladores desde la introducción y amplia adopción de frameworks/librerías de JavaScript como jQuery, YUI, etc. Dado que estos escáneres están diseñados para soportar JavaScript puro, fallan al comprender el contexto del desarrollo debido al uso de librerías y producen muchos falsos positivos y falsos negativos. Para resolver esto, hemos identificado las fuentes de entrada de usuario peligrosas y las funciones de sumidero de ejecución de código para jQuery y YUI, para el lanzamiento inicial, y hablaremos sobre cómo los usuarios pueden extenderlo fácilmente para otros frameworks.
Descargar herramienta
  • Rastreo de variables y funciones (Esta característica es parte de nuestro algoritmo de análisis de flujo de código)
  • Análisis con conciencia de ámbito de variables y funciones (Esta característica es parte de nuestro algoritmo de análisis de flujo de código)
  • Consciente de funciones de filtro conocidas
  • Compatible con OOP y prototipos
  • Alertas mínimas de falsos positivos
  • Soporta JavaScript minificado
  • Rendimiento extremadamente rápido
  • Señalar y hacer clic :-) (mi favorito personal)
  • Próximas características:

    • Desofuscación y descompresión automática de código mediante Análisis Híbrido (Mejora de Ra.2; http://code.google.com/p/ra2-dom-xss-scanner)
    • Soporte de la familia ECMAScript (ActionScript 3, Node.JS, WinJS)

    Enlaces

    • Casos de prueba
    • Fuentes y sumideros
    • Diapositivas de BlackHat

    Uso

    Cliente web

    Abra "index.html" en su navegador.

    Lado del servidor (Node.JS)

    1. En la terminal escriba "node server.js"
    2. Vaya a 127.0.0.1:8888 en su navegador.