Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
jsprime — 자바스크립트 정적 보안 분석 도구 | Kitploit
도구/GitHubGitHub/dpnishant/jsprime
Static AnalysisVulnerability AnalysisCode AnalysisWeb SecurityLearning & EducationArchived
GitHubdpnishant/jsprime

jsprime

자바스크립트 정적 보안 분석 도구

저장소 보기
59410411년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

저자

Nishant Das Patnaik (nishant.dp@)

Sarathi Sabyasachi Sahoo (sarathisahoo@)

소개

오늘날越来越多的 개발자들이 첫 번째 언어로 JavaScript를 선택하고 있습니다. 그 이유는 간단합니다. JavaScript는 이제 웹이든 모바일이든 클라이언트 측이든 서버 측이든 애플리케이션의 주류 프로그래밍 언어로 받아들여지기 시작했습니다. JavaScript의 유연성과 느슨한 타입 시스템은 개발자들이 놀라운 속도로 풍부한 애플리케이션을 만들 수 있게 해줍니다. 최근 JavaScript 인터프리터의 성능이 크게 향상되어 많은 조직에서 확장성과 처리량에 대한 의문이 거의 사라졌습니다. 요점은 JavaScript는 오늘날 우리가 가진 정말 중요하고 강력한 언어이며 그 사용량이 매일 증가하고 있다는 것입니다. 웹 애플리케이션의 클라이언트 측 코드에서 Node.JS를 통해 서버 측으로 성장했으며, 이제는 Windows 8 앱과 곧 출시될 Firefox OS 앱과 같은 주요 모바일 운영 체제 플랫폼에서 애플리케이션을 작성하는 적절한 언어로 지원됩니다.

하지만 문제는 많은 개발자가 안전하지 않은 코딩을 실천하여 많은 클라이언트 측 공격을 초래하며, 그 중에서도 DOM XSS가 가장 악명 높습니다. 우리는 이 문제의 근본 원인을 이해하려고 노력했으며, 실제 문제를 해결할 수 있는 실용적으로 사용 가능한 도구가 충분하지 않다는 것을 알아냈습니다. 따라서 이 문제를 해결하기 위한 첫 번째 시도로 JSPrime에 대해 이야기하고자 합니다: 우리 모두를 위한 JavaScript 정적 분석 도구입니다. 매우 가볍고 사용하기 매우 쉬운 포인트 앤 클릭 도구입니다! 이 정적 분석 도구는 Aria Hidayat의 매우 인기 있는 Esprima ECMAScript 파서를 기반으로 합니다.

아래에서 이 도구의 몇 가지 흥미로운 기능을 강조하고 싶습니다:

  • JS 라이브러리를 인식하는 소스 및 싱크
  • 대부분의 동적 또는 정적 분석 도구는 네이티브/순수 JavaScript를 지원하도록 개발되었으며, 이는 jQuery, YUI 등의 JavaScript 프레임워크/라이브러리의 도입과 광범위한 채택으로 인해 대부분의 개발자에게 실제로 문제가 됩니다. 이러한 스캐너는 순수 JavaScript를 지원하도록 설계되었기 때문에 라이브러리 사용으로 인한 개발 컨텍스트를 이해하지 못하여 많은 오탐과 미탐을 발생시킵니다. 이를 해결하기 위해 초기 릴리스에서는 jQuery 및 YUI의 위험한 사용자 입력 소스와 코드 실행 싱크 함수를 식별했으며, 사용자가 다른 프레임워크로 쉽게 확장할 수 있는 방법에 대해 설명하겠습니다.
  • 변수 및 함수 추적 (이 기능은 코드 흐름 분석 알고리즘의 일부입니다)
  • 변수 및 함수 스코프 인식 분석 (이 기능은 코드 흐름 분석 알고리즘의 일부입니다)
  • 알려진 필터 함수 인식
  • OOP 및 프로토타입 준수
  • 최소 오탐 경고
  • 축소된 JavaScript 지원
  • 매우 빠른 성능
  • 포인트 앤 클릭 :-) (제 개인적으로 가장 좋아하는 기능입니다)

예정된 기능:

  • 하이브리드 분석을 통한 자동 코드 난독 해제 및 압축 해제 (Ra.2 개선; http://code.google.com/p/ra2-dom-xss-scanner)
  • ECMAScript 계열 지원 (ActionScript 3, Node.JS, WinJS)

링크

  • 테스트 케이스
  • 소스 및 싱크
  • BlackHat 슬라이드

사용법

웹 클라이언트

브라우저에서 "index.html"을 엽니다.

서버 측 (Node.JS)

  1. 터미널에 "node server.js"를 입력합니다.
  2. 브라우저에서 127.0.0.1:8888로 이동합니다.
도구 다운로드