Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
JAW — JAW : Un cadre d'analyse de sécurité basé sur les graphes pour JavaScript côté client | Kitploit
Outils/GitHubGitHub/soheilkhodayari/jaw
Analyse StatiqueAnalyse Dynamique (Sandboxing)Analyse des VulnérabilitésAnalyse de CodeSécurité WebTests d'IntrusionCrawlerSécurité des Bases de Données
GitHubsoheilkhodayari/jaw

JAW

JAW : Un cadre d'analyse de sécurité basé sur les graphes pour JavaScript côté client

Voir le dépôt
1182127il y a 7 moisVérifié par Kitploit
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

JAW

J A W

Site Web | Documentation | Installation | Robot d'exploration | Démarrage rapide Docker (Exemple)

JAW

Node Platform Open Source Love Tweet

Une implémentation prototype open-source de graphes de propriétés pour JavaScript basée sur l'analyseur esprima et la spécification EsTree SpiderMonkey. JAW peut être utilisé pour analyser le côté client des applications web et les programmes basés sur JavaScript.

Ce projet est sous licence GNU AFFERO GENERAL PUBLIC LICENSE V3.0. Voir ici pour plus d'informations.

JAW dispose d'un site web Github pages accessible à l'adresse https://soheilkhodayari.github.io/JAW/.

Notes de version :

  • Sept 2025, JAW-v5 : support de la détection de gadgets DOM via ce fork.
  • Dec 2024, JAW-v4 : JAW mis à jour avec des requêtes de détection de redirection ouverte.
  • Oct 2023, JAW-v3 (Sheriff) : JAW mis à jour pour détecter les vulnérabilités de détournement de requêtes côté client.
  • Juillet 2022, JAW-v2 (TheThing) : JAW mis à jour vers sa prochaine version majeure avec la capacité de détecter les vulnérabilités DOM Clobbering. Voir la branche JAW-V2.
  • Dec 2020, JAW-v1 : première version prototype. Voir la branche JAW-V1.

Contenu

Aperçu de JAW

  1. Entrées de test
  2. Collecte de données
  3. Construction du HPG
  4. Analyse et résultats

Installation

  1. Installation

Démarrage rapide

  1. Exécution du pipeline
  2. Exemple rapide
  3. Exploration et collecte de données
    • CLI Playwright avec Foxhound
    • Robot d'exploration basé sur Puppeteer
    • Robot d'exploration basé sur Selenium
  4. Construction du graphe
    • CLI de construction du HPG
    • CLI d'importation du HPG
  5. Analyse de sécurité
    • Exécution de parcours de graphe personnalisés
    • Détection de vulnérabilités
  6. Application web de test

Informations supplémentaires

  1. Documentation détaillée
  2. Contribution et code de conduite
  3. Publication académique

Aperçu de JAW

L'architecture de JAW est présentée ci-dessous.

Entrées de test

JAW peut être utilisé de deux manières distinctes :

  1. Analyse de JavaScript arbitraire : Utilisez JAW pour modéliser et analyser n'importe quel programme JavaScript en spécifiant le chemin du système de fichiers du programme.

  2. Analyse d'application web : Analysez une application web en fournissant une seule URL de départ.

Collecte de données

  • JAW propose plusieurs robots d'exploration web compatibles JavaScript pour collecter des ressources web à grande échelle.

Construction du HPG

  • Utilisez les ressources web collectées pour créer un graphe de programme hybride (HPG), qui sera importé dans une base de données Neo4j.

  • Optionnellement, fournissez au module de construction du HPG un mappage des types sémantiques vers des jetons de langage JavaScript personnalisés, facilitant la catégorisation des fonctions JavaScript en fonction de leur objectif (par exemple, fonctions de requêtes HTTP).

Analyse et résultats

  • Interrogez la base de données de graphes Neo4j construite pour diverses analyses. JAW propose des parcours utilitaires pour l'analyse de flux de données, l'analyse de flux de contrôle, l'analyse d'accessibilité et la correspondance de motifs. Ces parcours peuvent être utilisés pour développer des analyses de sécurité personnalisées.

  • JAW inclut également des parcours intégrés pour détecter les vulnérabilités CSRF côté client, DOM Clobbering et de détournement de requêtes.

  • Les résultats seront stockés dans le même dossier que celui de l'entrée.

Installation

Le script d'installation repose sur les prérequis suivants :

  • Dernière version du gestionnaire de paquets npm (node js)
  • Toute version stable de python 3.x
  • Gestionnaire de paquets Python pip

Ensuite, installez les dépendances nécessaires via :

$ ./install.sh

Pour des instructions d'installation détaillées, veuillez consulter ici.

Démarrage rapide

Exécution du pipeline

Vous pouvez exécuter une instance du pipeline dans un écran d'arrière-plan via :

$ python3 -m run_pipeline --conf=config.yaml

Le CLI propose les options suivantes :

$ python3 -m run_pipeline -h

usage: run_pipeline.py [-h] [--conf FILE] [--site SITE] [--list LIST] [--from FROM] [--to TO]

Ce script exécute le pipeline de l'outil.

arguments optionnels :
  -h, --help            affiche ce message d'aide et quitte
  --conf FILE, -C FILE  fichier de configuration du pipeline (défaut : config.yaml)
  --site SITE, -S SITE  site web à tester ; remplace le fichier de configuration (défaut : None)
  --list LIST, -L LIST  liste de sites à tester ; remplace le fichier de configuration (défaut : None)
  --from FROM, -F FROM  la première entrée à considérer lorsqu'une liste de sites est fournie ; remplace le fichier de configuration (défaut : -1)
  --to TO, -T TO        la dernière entrée à considérer lorsqu'une liste de sites est fournie ; remplace le fichier de configuration (défaut : -1)

Config d'entrée : JAW attend un fichier de configuration .yaml en entrée. Voir config.yaml pour un exemple.

Télécharger l’outil