Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
jsprime — JavaScriptの静的セキュリティ分析ツール | Kitploit
ツール/GitHubGitHub/dpnishant/jsprime
静的分析脆弱性分析コード分析ウェブセキュリティ学習と教育Archived
GitHubdpnishant/jsprime

jsprime

JavaScriptの静的セキュリティ分析ツール

リポジトリを見る
59410411年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

著者

Nishant Das Patnaik (nishant.dp@)

Sarathi Sabyasachi Sahoo (sarathisahoo@)

はじめに

今日、ますます多くの開発者が最初の言語としてJavaScriptを選んでいます。その理由は簡単です。JavaScriptは今や、Web上でもモバイル上でも、クライアントサイドでもサーバーサイドでも、アプリケーションの主流プログラミング言語として受け入れられ始めているからです。JavaScriptの柔軟性と緩い型付けは、開発者が驚くべきスピードでリッチなアプリケーションを作成するのに役立ちます。最近のJavaScriptインタプリタのパフォーマンスにおける大きな進歩は、多くの組織からスケーラビリティとスループットの問題をほぼなくしました。つまり、JavaScriptは今日私たちが持つ本当に重要で強力な言語であり、その使用は日々増加しています。Webアプリケーションのクライアントサイドコードから、Node.JSを通じてサーバーサイドへと成長し、現在ではWindows 8アプリや今後のFirefox OSアプリなどの主要なモバイルオペレーティングシステムプラットフォームでアプリケーションを書くための適切な言語としてサポートされています。

しかし問題は、多くの開発者が安全でないコーディングを行い、それが多くのクライアントサイド攻撃につながり、その中でもDOM XSSが最も悪名高いことです。私たちはこの問題の根本原因を理解しようと試み、実用的なツールが不足していることがわかりました。そこで、この問題を解決するための最初の試みとして、JSPrimeについて紹介します。JSPrimeは、私たちのためのJavaScript静的解析ツールです。これは非常に軽量で、非常に使いやすいポイントアンドクリックツールです!この静的解析ツールは、Aria Hidayatによる非常に人気のあるEsprima ECMAScriptパーサーに基づいています。

以下に、このツールのいくつかの興味深い機能を強調したいと思います:

  • JSライブラリ対応のソースとシンク
  • ほとんどの動的または静的アナライザーはネイティブ/ピュアJavaScriptをサポートするように開発されており、これはjQuery、YUIなどのJavaScriptフレームワーク/ライブラリの導入と広範な採用により、ほとんどの開発者にとって実際には問題です。これらのスキャナーはピュアJavaScriptをサポートするように設計されているため、ライブラリの使用による開発のコンテキストを理解できず、多くの偽陽性と偽陰性を生み出します。これを解決するために、初期リリースではjQueryとYUIの危険なユーザー入力ソースとコード実行シンク関数を特定し、ユーザーが他のフレームワークに簡単に拡張する方法について説明します。
  • 変数と関数のトレース(この機能はコードフロー解析アルゴリズムの一部です)
  • 変数と関数のスコープを考慮した解析(この機能はコードフロー解析アルゴリズムの一部です)
  • 既知のフィルター関数に対応
  • OOPおよびプロトタイプ準拠
  • 最小限の偽陽性アラート
  • 縮小化されたJavaScriptをサポート
  • 非常に高速なパフォーマンス
  • ポイントアンドクリック :-) (私の個人的なお気に入り)

今後の機能:

  • ハイブリッド分析による自動コードの難読化解除と圧縮解除(Ra.2の改良; http://code.google.com/p/ra2-dom-xss-scanner)
  • ECMAScriptファミリーのサポート(ActionScript 3、Node.JS、WinJS)

リンク

  • テストケース
  • ソースとシンク
  • BlackHatスライド

使用方法

Webクライアント

ブラウザで"index.html"を開きます。

サーバーサイド(Node.JS)

  1. ターミナルで "node server.js" と入力します。
  2. ブラウザで 127.0.0.1:8888 にアクセスします。
ツールをダウンロード