Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
jsprime — uno strumento di analisi statica della sicurezza per JavaScript | Kitploit
Strumenti/GitHubGitHub/dpnishant/jsprime
Analisi StaticaAnalisi delle VulnerabilitàAnalisi del CodiceSicurezza WebApprendimento e FormazioneArchived
GitHubdpnishant/jsprime

jsprime

uno strumento di analisi statica della sicurezza per JavaScript

Vedi Repository
59410411 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Autori

Nishant Das Patnaik (nishant.dp@)

Sarathi Sabyasachi Sahoo (sarathisahoo@)

Introduzione

Oggi, sempre più sviluppatori stanno passando a JavaScript come prima scelta di linguaggio. Il motivo è semplice: JavaScript è stato ormai accettato come linguaggio di programmazione principale per le applicazioni, sia sul web che sul mobile; sia lato client che lato server. La flessibilità di JavaScript e la sua tipizzazione debole consentono agli sviluppatori di creare applicazioni ricche a una velocità sorprendente. I grandi progressi nelle prestazioni degli interpreti JavaScript negli ultimi giorni hanno quasi eliminato la questione della scalabilità e del throughput in molte organizzazioni. Il punto è che JavaScript è oggi un linguaggio molto importante e potente, e il suo utilizzo cresce ogni giorno. Dal codice lato client nelle applicazioni web è cresciuto fino al lato server tramite Node.JS, ed è ora supportato come linguaggio adatto per scrivere applicazioni sulle principali piattaforme di sistemi operativi mobili, come le app Windows 8 e le prossime app Firefox OS.

Ma il problema è che molti sviluppatori adottano pratiche di codifica insicure che portano a molti attacchi lato client, tra i quali il DOM XSS è il più famigerato. Abbiamo cercato di comprendere la causa principale di questo problema e abbiamo scoperto che non esistono abbastanza strumenti praticamente utilizzabili in grado di risolvere problemi reali. Quindi, come nostro primo tentativo per risolvere questo problema, vogliamo parlare di JSPrime: uno strumento di analisi statica JavaScript per tutti noi. È uno strumento molto leggero e molto facile da usare, basato sul popolare parser ECMAScript Esprima di Aria Hidayat.

Vorrei evidenziare alcune delle caratteristiche interessanti dello strumento qui sotto:

  • Sorgenti e sink consapevoli delle librerie JS La maggior parte degli analizzatori dinamici o statici sono sviluppati per supportare JavaScript nativo/puro, il che è in realtà un problema per la maggior parte degli sviluppatori, data l'introduzione e la diffusa adozione di framework/librerie JavaScript come jQuery, YUI, ecc. Poiché questi scanner sono progettati per supportare JavaScript puro, non riescono a comprendere il contesto dello sviluppo a causa dell'uso di librerie e producono molti falsi positivi e falsi negativi. Per risolvere questo problema, abbiamo identificato le sorgenti di input utente pericolose e le funzioni sink di esecuzione del codice per jQuery e YUI per il rilascio iniziale, e parleremo di come gli utenti possano facilmente estenderlo per altri framework.
  • Tracciamento di variabili e funzioni (Questa funzionalità fa parte del nostro algoritmo di analisi del flusso del codice)
  • Analisi consapevole dello scope di variabili e funzioni (Questa funzionalità fa parte del nostro algoritmo di analisi del flusso del codice)
  • Consapevole delle funzioni di filtro note
  • Conforme a OOP e Prototipi
  • Allarmi di falsi positivi minimi
  • Supporta JavaScript minimizzato
  • Prestazioni fulminee
  • Punta e clicca :-) (il mio preferito)

Funzionalità in arrivo:

  • De-offuscamento e decompressione automatica del codice tramite Hybrid Analysis (miglioramento di Ra.2; http://code.google.com/p/ra2-dom-xss-scanner)
  • Supporto per la famiglia ECMAScript (ActionScript 3, Node.JS, WinJS)

Collegamenti

  • Casi di test
  • Sorgenti e sink
  • Slide di BlackHat

Utilizzo

Client Web

Apri "index.html" nel tuo browser.

Lato server (Node.JS)

  1. Nel terminale digita "node server.js"
  2. Vai a 127.0.0.1:8888 nel tuo browser.
Scarica lo strumento