Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
jsprime — un outil d'analyse statique de sécurité pour JavaScript | Kitploit
Outils/GitHubGitHub/dpnishant/jsprime
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeSécurité WebApprentissage et ÉducationArchived
GitHubdpnishant/jsprime

jsprime

un outil d'analyse statique de sécurité pour JavaScript

Voir le dépôt
594104il y a 11 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Auteurs

Nishant Das Patnaik (nishant.dp@)

Sarathi Sabyasachi Sahoo (sarathisahoo@)

Introduction

Aujourd'hui, de plus en plus de développeurs se tournent vers JavaScript comme langage de prédilection. La raison est simple : JavaScript a commencé à être accepté comme langage de programmation mainstream pour les applications, que ce soit sur le web ou sur le mobile, côté client ou côté serveur. La flexibilité de JavaScript et son typage lâche sont conviviaux pour les développeurs afin de créer des applications riches à une vitesse incroyable. Les avancées majeures dans les performances des interpréteurs JavaScript, ces derniers jours, ont presque éliminé la question de la scalabilité et du débit dans de nombreuses organisations. Donc, le fait est que JavaScript est aujourd'hui un langage vraiment important et puissant, et son utilisation croît chaque jour. De code côté client dans les applications web, il est passé au côté serveur via Node.JS et est désormais pris en charge comme langage à part entière pour écrire des applications sur les principales plates-formes de systèmes d'exploitation mobiles comme les applications Windows 8 et les prochaines applications Firefox OS.

Mais le problème est que de nombreux développeurs pratiquent un codage non sécurisé qui conduit à de nombreuses attaques côté client, parmi lesquelles DOM XSS est la plus tristement célèbre. Nous avons essayé de comprendre la cause profonde de ce problème et avons constaté qu'il n'existe pas suffisamment d'outils pratiques utilisables pour résoudre les problèmes du monde réel. Ainsi, comme première tentative de résolution de ce problème, nous voulons parler de JSPrime : un outil d'analyse statique JavaScript pour le reste d'entre nous. C'est un outil très léger et très facile à utiliser, du type pointer-cliquer ! L'outil d'analyse statique est basé sur le très populaire analyseur ECMAScript Esprima par Aria Hidayat.

Je souhaite souligner ci-dessous quelques-unes des fonctionnalités intéressantes de l'outil :

  • Sources et Sinks conscients des bibliothèques JS
  • La plupart des analyseurs dynamiques ou statiques sont développés pour prendre en charge le JavaScript natif/pur, ce qui pose problème pour la plupart des développeurs depuis l'introduction et l'adoption généralisée de frameworks/bibliothèques JavaScript comme jQuery, YUI, etc. Étant donné que ces scanners sont conçus pour prendre en charge le JavaScript pur, ils ne parviennent pas à comprendre le contexte du développement en raison de l'utilisation de bibliothèques et produisent de nombreux faux positifs et faux négatifs. Pour résoudre ce problème, nous avons identifié les sources d'entrée utilisateur dangereuses et les fonctions sink d'exécution de code pour jQuery et YUI pour la version initiale, et nous expliquerons comment les utilisateurs peuvent facilement l'étendre à d'autres frameworks.
  • Traçage des variables et des fonctions (Cette fonctionnalité fait partie de notre algorithme d'analyse de flux de code)
  • Analyse consciente de la portée des variables et des fonctions (Cette fonctionnalité fait partie de notre algorithme d'analyse de flux de code)
  • Conscient des fonctions de filtre connues
  • Conforme à la POO et au Prototype
  • Alertes à faux positifs minimum
  • Prend en charge le JavaScript minifié
  • Performance fulgurante
  • Pointer et cliquer :-) (mon préféré personnel)

Fonctionnalités à venir :

  • Désobfuscation et décompression automatiques du code via l'analyse hybride (improvisation Ra.2 ; http://code.google.com/p/ra2-dom-xss-scanner)
  • Prise en charge de la famille ECMAScript (ActionScript 3, Node.JS, WinJS)

Liens

  • Cas de test
  • Sources et Sinks
  • Diapositives BlackHat

Utilisation

Client Web

Ouvrez "index.html" dans votre navigateur.

Côté serveur (Node.JS)

  1. Dans le terminal, tapez "node server.js"
  2. Allez à 127.0.0.1:8888 dans votre navigateur.
Télécharger l’outil