Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
JAW — JAW: Un Framework de Análisis de Seguridad Basado en Grafos para JavaScript del Lado del Cliente | Kitploit
Herramientas/GitHubGitHub/soheilkhodayari/jaw
Análisis EstáticoAnálisis Dinámico (Sandboxing)Análisis de VulnerabilidadesAnálisis de CódigoSeguridad WebPruebas de PenetraciónCrawlerSeguridad de Bases de Datos
GitHubsoheilkhodayari/jaw

JAW

JAW: Un Framework de Análisis de Seguridad Basado en Grafos para JavaScript del Lado del Cliente

Ver Repositorio
1182127hace 7 mesesRevisado por Kitploit
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

JAW

J A W

Sitio web | Documentación | Instalación | Rastreador | Inicio rápido Docker (Ejemplo)

JAW

Node Platform Open Source Love Tweet

Una implementación prototipo de código abierto de grafos de propiedades para JavaScript basada en el analizador esprima y en la especificación EsTree SpiderMonkey Spec. JAW se puede utilizar para analizar el lado cliente de aplicaciones web y programas basados en JavaScript.

Este proyecto está licenciado bajo GNU AFFERO GENERAL PUBLIC LICENSE V3.0. Consulte aquí para más información.

JAW tiene un sitio web en Github Pages disponible en https://soheilkhodayari.github.io/JAW/.

Notas de publicación:

  • Septiembre 2025, JAW-v5: soporte de detección de gadgets DOM a través de este fork.
  • Diciembre 2024, JAW-v4: JAW actualizado con consultas de detección de redireccionamiento abierto.
  • Octubre 2023, JAW-v3 (Sheriff): JAW actualizado para detectar vulnerabilidades de secuestro de peticiones del lado cliente.
  • Julio 2022, JAW-v2 (TheThing): JAW actualizado a su siguiente versión principal con la capacidad de detectar vulnerabilidades de DOM Clobbering. Véase la rama JAW-V2.
  • Diciembre 2020, JAW-v1: primera versión prototipo. Véase la rama JAW-V1.

Contenido

Resumen de JAW

  1. Entradas de prueba
  2. Recolección de datos
  3. Construcción del HPG
  4. Análisis y salidas

Instalación

  1. Instalación

Inicio rápido

  1. Ejecutar el pipeline
  2. Ejemplo rápido
  3. Rastreo y recolección de datos
    • CLI de Playwright con Foxhound
    • Rastreador basado en Puppeteer
    • Rastreador basado en Selenium
  4. Construcción del grafo
    • CLI de construcción del HPG
    • CLI de importación del HPG
  5. Análisis de seguridad
    • Ejecutar recorridos personalizados del grafo
    • Detección de vulnerabilidades
  6. Aplicación web de prueba

Información adicional

  1. Documentación detallada
  2. Contribución y código de conducta
  3. Publicación académica

Resumen de JAW

La arquitectura de JAW se muestra a continuación.

Entradas de prueba

JAW se puede utilizar de dos maneras distintas:

  1. Análisis de JavaScript arbitrario: Utilice JAW para modelar y analizar cualquier programa JavaScript especificando la ruta del sistema de archivos del programa.

  2. Análisis de aplicaciones web: Analice una aplicación web proporcionando una única URL semilla.

Recolección de datos

  • JAW cuenta con varios rastreadores web con soporte JavaScript para recolectar recursos web a gran escala.

Construcción del HPG

  • Utilice los recursos web recolectados para crear un Grafo de Programa Híbrido (HPG), que se importará a una base de datos Neo4j.

  • Opcionalmente, suministre al módulo de construcción del HPG un mapeo de tipos semánticos a tokens personalizados del lenguaje JavaScript, facilitando la categorización de funciones JavaScript según su propósito (por ejemplo, funciones de petición HTTP).

Análisis y salidas

  • Consulte la base de datos de grafos Neo4j construida para diversos análisis. JAW ofrece recorridos utilitarios para análisis de flujo de datos, análisis de flujo de control, análisis de alcanzabilidad y emparejamiento de patrones. Estos recorridos se pueden utilizar para desarrollar análisis de seguridad personalizados.

  • JAW también incluye recorridos integrados para detectar vulnerabilidades de CSRF del lado cliente, DOM Clobbering y secuestro de peticiones.

  • Las salidas se almacenarán en la misma carpeta que la entrada.

Instalación

El script de instalación requiere los siguientes prerrequisitos:

  • Última versión de npm package manager (node js)
  • Cualquier versión estable de python 3.x
  • Python pip package manager

Después, instale las dependencias necesarias mediante:

$ ./install.sh

Para instrucciones de instalación detalladas, consulte aquí.

Inicio rápido

Ejecutar el pipeline

Puede ejecutar una instancia del pipeline en una pantalla de fondo mediante:

$ python3 -m run_pipeline --conf=config.yaml

La CLI ofrece las siguientes opciones:

$ python3 -m run_pipeline -h

usage: run_pipeline.py [-h] [--conf FILE] [--site SITE] [--list LIST] [--from FROM] [--to TO]

This script runs the tool pipeline.

optional arguments:
  -h, --help            show this help message and exit
  --conf FILE, -C FILE  pipeline configuration file. (default: config.yaml)
  --site SITE, -S SITE  website to test; overrides config file (default: None)
  --list LIST, -L LIST  site list to test; overrides config file (default: None)
  --from FROM, -F FROM  the first entry to consider when a site list is provided; overrides config file (default: -1)
  --to TO, -T TO        the last entry to consider when a site list is provided; overrides config file (default: -1)

Configuración de entrada: JAW espera un archivo de configuración .yaml como entrada. Consulte config.yaml para ver un ejemplo.

Descargar herramienta