
एक javascript स्थैतिक सुरक्षा विश्लेषण उपकरण
Nishant Das Patnaik (nishant.dp@)
Sarathi Sabyasachi Sahoo (sarathisahoo@)
आज, अधिक से अधिक डेवलपर्स अपनी पहली पसंद की भाषा के रूप में JavaScript की ओर रुख कर रहे हैं। इसका कारण सरल है: JavaScript को अब अनुप्रयोगों के लिए मुख्यधारा प्रोग्रामिंग के रूप में स्वीकार किया जाने लगा है, चाहे वह वेब पर हो या मोबाइल पर; चाहे वह क्लाइंट-साइड हो या सर्वर-साइड। JavaScript की लचीलापन और इसकी ढीली टाइपिंग डेवलपर्स के लिए अविश्वसनीय गति से समृद्ध अनुप्रयोग बनाने में सहायक है। हाल के दिनों में JavaScript इंटरप्रेटरों के प्रदर्शन में बड़ी उन्नति ने कई संगठनों से स्केलेबिलिटी और थ्रूपुट के प्रश्न को लगभग समाप्त कर दिया है। तो बात यह है कि JavaScript आज हमारे पास एक वास्तविक महत्वपूर्ण और शक्तिशाली भाषा है और इसका उपयोग हर दिन बढ़ रहा है। वेब अनुप्रयोगों में क्लाइंट-साइड कोड से यह Node.JS के माध्यम से सर्वर-साइड तक बढ़ी और अब यह Windows 8 ऐप्स और आगामी Firefox OS ऐप्स जैसे प्रमुख मोबाइल ऑपरेटिंग सिस्टम प्लेटफार्मों पर अनुप्रयोग लिखने के लिए एक उचित भाषा के रूप में समर्थित है।
लेकिन समस्या यह है कि कई डेवलपर्स असुरक्षित कोडिंग का अभ्यास करते हैं जिससे कई क्लाइंट-साइड हमले होते हैं, जिनमें से DOM XSS सबसे कुख्यात है। हमने इस समस्या के मूल कारण को समझने की कोशिश की और पाया कि ऐसे पर्याप्त व्यावहारिक रूप से उपयोगी उपकरण नहीं हैं जो वास्तविक दुनिया की समस्याओं को हल कर सकें। इसलिए इस समस्या को हल करने की अपनी पहली कोशिश के रूप में, हम JSPrime के बारे में बात करना चाहते हैं: बाकी हमारे लिए एक JavaScript स्थैतिक विश्लेषण उपकरण। यह एक बहुत ही हल्का और उपयोग करने में बहुत आसान पॉइंट-एंड-क्लिक टूल है! स्थैतिक विश्लेषण उपकरण Aria Hidayat के बहुत लोकप्रिय Esprima ECMAScript पार्सर पर आधारित है।
मैं उपकरण की कुछ रोचक विशेषताओं को नीचे उजागर करना चाहूंगा:
आगामी विशेषताएं:
अपने ब्राउज़र में "index.html" खोलें।