Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
jsprime — uma ferramenta de análise estática de segurança em JavaScript | Kitploit
Ferramentas/GitHubGitHub/dpnishant/jsprime
Análise EstáticaAnálise de VulnerabilidadesAnálise de CódigoSegurança WebAprendizado e EducaçãoArchived
GitHubdpnishant/jsprime

jsprime

uma ferramenta de análise estática de segurança em JavaScript

Ver Repositório
594104há 11 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Autores

Nishant Das Patnaik (nishant.dp@)

Sarathi Sabyasachi Sahoo (sarathisahoo@)

Introdução

Hoje, cada vez mais desenvolvedores estão migrando para JavaScript como sua primeira escolha de linguagem. A razão é simples: o JavaScript começou a ser aceito como linguagem de programação mainstream para aplicações, seja na web ou no celular; seja no lado do cliente, seja no lado do servidor. A flexibilidade do JavaScript e sua tipagem fraca são amigáveis para os desenvolvedores criarem aplicações ricas a uma velocidade incrível. Avanços significativos no desempenho dos interpretadores JavaScript, nos últimos dias, praticamente eliminaram a questão de escalabilidade e throughput de muitas organizações. Então, a questão é que o JavaScript é agora uma linguagem realmente importante e poderosa que temos hoje e seu uso cresce a cada dia. De código client-side em aplicações web, cresceu para server-side através do Node.JS e agora é suportada como linguagem adequada para escrever aplicações nas principais plataformas de sistemas operacionais móveis, como aplicativos Windows 8 e os próximos aplicativos Firefox OS.

Mas o problema é que muitos desenvolvedores praticam codificação insegura, o que leva a muitos ataques do lado do cliente, dos quais o DOM XSS é o mais infame. Tentamos entender a causa raiz desse problema e descobrimos que não existem ferramentas práticas e utilizáveis suficientes que possam resolver problemas do mundo real. Portanto, como nossa primeira tentativa de resolver este problema, queremos falar sobre o JSPrime: Uma ferramenta de análise estática de JavaScript para o resto de nós. É uma ferramenta muito leve e muito fácil de usar do tipo "aponte e clique"! A ferramenta de análise estática é baseada no muito popular analisador ECMAScript Esprima, de Aria Hidayat.

Gostaria de destacar algumas das funcionalidades interessantes da ferramenta abaixo:

  • Fontes e Sumidouros Conscientes de Bibliotecas JS
  • A maioria dos analisadores dinâmicos ou estáticos são desenvolvidos para suportar JavaScript nativo/puro, o que na verdade é um problema para a maioria dos desenvolvedores desde a introdução e ampla adoção de frameworks/bibliotecas JavaScript como jQuery, YUI, etc. Como esses scanners são projetados para suportar JavaScript puro, eles falham em entender o contexto do desenvolvimento devido ao uso de bibliotecas e produzem muitos falsos-positivos e falsos-negativos. Para resolver isso, identificamos as fontes de entrada de usuário perigosas e funções sumidouro de execução de código para jQuery e YUI, para o lançamento inicial, e falaremos sobre como os usuários podem facilmente estender para outros frameworks.
  • Rastreamento de Variáveis e Funções (Este recurso faz parte do nosso algoritmo de análise de fluxo de código)
  • Análise Consciente de Escopo de Variáveis e Funções (Este recurso faz parte do nosso algoritmo de análise de fluxo de código)
  • Consciente de funções de filtro conhecidas
  • Compatível com OOP e Prototype
  • Alertas Mínimos de Falsos Positivos
  • Suporta JavaScript minificado
  • Desempenho extremamente rápido
  • Aponte e Clique :-) (meu favorito pessoal)

Funcionalidades futuras:

  • Desofuscação e descompressão automática de código através de Análise Híbrida (Improvisação Ra.2; http://code.google.com/p/ra2-dom-xss-scanner)
  • Suporte à família ECMAScript (ActionScript 3, Node.JS, WinJS)

Links

  • Casos de Teste
  • Fontes e Sumidouros
  • Slides do BlackHat

Uso

Cliente Web

Abra o arquivo "index.html" no seu navegador.

Lado do Servidor (Node.JS)

  1. No terminal, digite "node server.js"
  2. Acesse 127.0.0.1:8888 no seu navegador.
Baixar ferramenta