
एक क्रोम एक्सटेंशन स्थैतिक विश्लेषण उपकरण जो सुरक्षा समीक्षाओं में सहायता करता है।
tarnish एक स्थैतिक-विश्लेषण उपकरण है जो शोधकर्ताओं को Chrome एक्सटेंशन की सुरक्षा समीक्षाओं में सहायता करता है। यह अधिकांश नियमित कार्यों को स्वचालित करता है और आपको संभावित सुरक्षा कमज़ोरियों की शीघ्र पहचान करने में मदद करता है। यह उपकरण एक शोध ब्लॉग पोस्ट के साथ आता है जिसे यहाँ पाया जा सकता है। यदि आप इसे सेट करने की परेशानी में नहीं पड़ना चाहते हैं तो आप उपकरण का उपयोग https://thehackerblog.com/tarnish/ पर कर सकते हैं।

यह ध्यान दिया जाना चाहिए कि यह एक अपरिष्कृत रिलीज़ है। यह वही स्रोत है जो https://thehackerblog.com/tarnish/ पर तैनात है। भविष्य में मैं इसे साफ़ करके अधिक चलाने योग्य बना सकता हूँ, लेकिन अभी मेरे पास समय नहीं है।
इसे सेट करने के लिए आपको यह समझना होगा कि कैसे:
docker-compose का उपयोग करेंसेटअप कई डिज़ाइन लक्ष्यों के कारण थोड़ा जटिल है:
इसे सेट करने का प्रयास करने वाले किसी व्यक्ति की सहायता के लिए कुछ त्वरित नोट्स:
tarnish एक्सटेंशन के विश्लेषण के लिए Python Celery का उपयोग करता है।t2.medium इंस्टेंस आवश्यक है।tarnish फ्रंटएंड केवल स्थैतिक फ़ाइलों का एक सेट है जिसे स्थैतिक वेब होस्ट-कॉन्फ़िगर्ड S3 बकेट पर अपलोड किया जाता है।पर्यावरण चर कॉन्फ़िगरेशन के लिए docker-compose.yaml.example देखें। आदर्श रूप से आप ./start.sh चलाएंगे और चीजों को चालू करने के लिए स्थैतिक फ्रंटएंड पर नेविगेट करेंगे। आप स्थैतिक साइट के लिए S3 का उपयोग कर सकते हैं या बस एक सरल स्थैतिक वेबसर्वर जैसे python -m SimpleHTTPServer (आपको मूल मेल सुनिश्चित करने के लिए JavaScript फ़ाइलों को संशोधित करना होगा, आदि) का उपयोग कर सकते हैं।
किसी भी दिए गए Chrome वेबस्टोर लिंक से Chrome एक्सटेंशन खींचता है।
manifest.json दर्शक: एक्सटेंशन के मेनिफेस्ट का JSON-सुंदरित संस्करण प्रदर्शित करता है।web_accessible_resources का पता लगाना और Chrome एक्सटेंशन फिंगरप्रिंटिंग JavaScript का स्वचालित निर्माण।web_accessible_resources निर्देश सेट किए गए एक्सटेंशन HTML पृष्ठों का पता लगाना। ये पृष्ठों के उद्देश्य के आधार पर क्लिकजैकिंग के लिए संभावित रूप से कमज़ोर होते हैं।web_accessible_resource स्थिति।