
자바스크립트 정적 보안 분석 도구
Nishant Das Patnaik (nishant.dp@)
Sarathi Sabyasachi Sahoo (sarathisahoo@)
오늘날越来越多的 개발자들이 첫 번째 언어로 JavaScript를 선택하고 있습니다. 그 이유는 간단합니다. JavaScript는 이제 웹이든 모바일이든 클라이언트 측이든 서버 측이든 애플리케이션의 주류 프로그래밍 언어로 받아들여지기 시작했습니다. JavaScript의 유연성과 느슨한 타입 시스템은 개발자들이 놀라운 속도로 풍부한 애플리케이션을 만들 수 있게 해줍니다. 최근 JavaScript 인터프리터의 성능이 크게 향상되어 많은 조직에서 확장성과 처리량에 대한 의문이 거의 사라졌습니다. 요점은 JavaScript는 오늘날 우리가 가진 정말 중요하고 강력한 언어이며 그 사용량이 매일 증가하고 있다는 것입니다. 웹 애플리케이션의 클라이언트 측 코드에서 Node.JS를 통해 서버 측으로 성장했으며, 이제는 Windows 8 앱과 곧 출시될 Firefox OS 앱과 같은 주요 모바일 운영 체제 플랫폼에서 애플리케이션을 작성하는 적절한 언어로 지원됩니다.
하지만 문제는 많은 개발자가 안전하지 않은 코딩을 실천하여 많은 클라이언트 측 공격을 초래하며, 그 중에서도 DOM XSS가 가장 악명 높습니다. 우리는 이 문제의 근본 원인을 이해하려고 노력했으며, 실제 문제를 해결할 수 있는 실용적으로 사용 가능한 도구가 충분하지 않다는 것을 알아냈습니다. 따라서 이 문제를 해결하기 위한 첫 번째 시도로 JSPrime에 대해 이야기하고자 합니다: 우리 모두를 위한 JavaScript 정적 분석 도구입니다. 매우 가볍고 사용하기 매우 쉬운 포인트 앤 클릭 도구입니다! 이 정적 분석 도구는 Aria Hidayat의 매우 인기 있는 Esprima ECMAScript 파서를 기반으로 합니다.
아래에서 이 도구의 몇 가지 흥미로운 기능을 강조하고 싶습니다:
예정된 기능:
브라우저에서 "index.html"을 엽니다.