
un outil d'analyse statique de sécurité pour JavaScript
Nishant Das Patnaik (nishant.dp@)
Sarathi Sabyasachi Sahoo (sarathisahoo@)
Aujourd'hui, de plus en plus de développeurs se tournent vers JavaScript comme langage de prédilection. La raison est simple : JavaScript a commencé à être accepté comme langage de programmation mainstream pour les applications, que ce soit sur le web ou sur le mobile, côté client ou côté serveur. La flexibilité de JavaScript et son typage lâche sont conviviaux pour les développeurs afin de créer des applications riches à une vitesse incroyable. Les avancées majeures dans les performances des interpréteurs JavaScript, ces derniers jours, ont presque éliminé la question de la scalabilité et du débit dans de nombreuses organisations. Donc, le fait est que JavaScript est aujourd'hui un langage vraiment important et puissant, et son utilisation croît chaque jour. De code côté client dans les applications web, il est passé au côté serveur via Node.JS et est désormais pris en charge comme langage à part entière pour écrire des applications sur les principales plates-formes de systèmes d'exploitation mobiles comme les applications Windows 8 et les prochaines applications Firefox OS.
Mais le problème est que de nombreux développeurs pratiquent un codage non sécurisé qui conduit à de nombreuses attaques côté client, parmi lesquelles DOM XSS est la plus tristement célèbre. Nous avons essayé de comprendre la cause profonde de ce problème et avons constaté qu'il n'existe pas suffisamment d'outils pratiques utilisables pour résoudre les problèmes du monde réel. Ainsi, comme première tentative de résolution de ce problème, nous voulons parler de JSPrime : un outil d'analyse statique JavaScript pour le reste d'entre nous. C'est un outil très léger et très facile à utiliser, du type pointer-cliquer ! L'outil d'analyse statique est basé sur le très populaire analyseur ECMAScript Esprima par Aria Hidayat.
Je souhaite souligner ci-dessous quelques-unes des fonctionnalités intéressantes de l'outil :
Fonctionnalités à venir :
Ouvrez "index.html" dans votre navigateur.