
uno strumento di analisi statica della sicurezza per JavaScript
Nishant Das Patnaik (nishant.dp@)
Sarathi Sabyasachi Sahoo (sarathisahoo@)
Oggi, sempre più sviluppatori stanno passando a JavaScript come prima scelta di linguaggio. Il motivo è semplice: JavaScript è stato ormai accettato come linguaggio di programmazione principale per le applicazioni, sia sul web che sul mobile; sia lato client che lato server. La flessibilità di JavaScript e la sua tipizzazione debole consentono agli sviluppatori di creare applicazioni ricche a una velocità sorprendente. I grandi progressi nelle prestazioni degli interpreti JavaScript negli ultimi giorni hanno quasi eliminato la questione della scalabilità e del throughput in molte organizzazioni. Il punto è che JavaScript è oggi un linguaggio molto importante e potente, e il suo utilizzo cresce ogni giorno. Dal codice lato client nelle applicazioni web è cresciuto fino al lato server tramite Node.JS, ed è ora supportato come linguaggio adatto per scrivere applicazioni sulle principali piattaforme di sistemi operativi mobili, come le app Windows 8 e le prossime app Firefox OS.
Ma il problema è che molti sviluppatori adottano pratiche di codifica insicure che portano a molti attacchi lato client, tra i quali il DOM XSS è il più famigerato. Abbiamo cercato di comprendere la causa principale di questo problema e abbiamo scoperto che non esistono abbastanza strumenti praticamente utilizzabili in grado di risolvere problemi reali. Quindi, come nostro primo tentativo per risolvere questo problema, vogliamo parlare di JSPrime: uno strumento di analisi statica JavaScript per tutti noi. È uno strumento molto leggero e molto facile da usare, basato sul popolare parser ECMAScript Esprima di Aria Hidayat.
Vorrei evidenziare alcune delle caratteristiche interessanti dello strumento qui sotto:
Funzionalità in arrivo:
Apri "index.html" nel tuo browser.