
retire.js a une nouvelle maison
Il existe une pléthore de bibliothèques JavaScript destinées au Web et aux applications Node.JS. Cela simplifie grandement le développement, mais il faut se tenir à jour sur les correctifs de sécurité. « Utilisation de composants présentant des vulnérabilités connues » fait désormais partie de l'OWASP Top 10, et des bibliothèques non sécurisées peuvent représenter un risque énorme pour votre application Web. L'objectif de Retire.js est de vous aider à détecter l'utilisation de versions de bibliothèques JS présentant des vulnérabilités connues.
Retire.js se compose de quatre parties :
Analyse une application Web ou une application Node afin de détecter l'utilisation de bibliothèques JavaScript et/ou de modules Node.JS vulnérables.
Analyse les sites visités à la recherche de références à des bibliothèques non sécurisées et place des avertissements dans la console du développeur. Une icône dans la barre d'adresse indique également si des bibliothèques vulnérables ont été chargées.
Une tâche Grunt pour exécuter Retire.js dans le cadre de la routine de build de votre application ou d'un autre flux de travail automatisé.
@h3xstream a adapté Retire.js en plugin pour les outils de test d'intrusion Burp et OWASP ZAP. Un plugin OWASP ZAP alternatif existe à l'adresse https://github.com/nikmmy/retire/