
uma ferramenta de análise estática de segurança em JavaScript
Nishant Das Patnaik (nishant.dp@)
Sarathi Sabyasachi Sahoo (sarathisahoo@)
Hoje, cada vez mais desenvolvedores estão migrando para JavaScript como sua primeira escolha de linguagem. A razão é simples: o JavaScript começou a ser aceito como linguagem de programação mainstream para aplicações, seja na web ou no celular; seja no lado do cliente, seja no lado do servidor. A flexibilidade do JavaScript e sua tipagem fraca são amigáveis para os desenvolvedores criarem aplicações ricas a uma velocidade incrível. Avanços significativos no desempenho dos interpretadores JavaScript, nos últimos dias, praticamente eliminaram a questão de escalabilidade e throughput de muitas organizações. Então, a questão é que o JavaScript é agora uma linguagem realmente importante e poderosa que temos hoje e seu uso cresce a cada dia. De código client-side em aplicações web, cresceu para server-side através do Node.JS e agora é suportada como linguagem adequada para escrever aplicações nas principais plataformas de sistemas operacionais móveis, como aplicativos Windows 8 e os próximos aplicativos Firefox OS.
Mas o problema é que muitos desenvolvedores praticam codificação insegura, o que leva a muitos ataques do lado do cliente, dos quais o DOM XSS é o mais infame. Tentamos entender a causa raiz desse problema e descobrimos que não existem ferramentas práticas e utilizáveis suficientes que possam resolver problemas do mundo real. Portanto, como nossa primeira tentativa de resolver este problema, queremos falar sobre o JSPrime: Uma ferramenta de análise estática de JavaScript para o resto de nós. É uma ferramenta muito leve e muito fácil de usar do tipo "aponte e clique"! A ferramenta de análise estática é baseada no muito popular analisador ECMAScript Esprima, de Aria Hidayat.
Gostaria de destacar algumas das funcionalidades interessantes da ferramenta abaixo:
Funcionalidades futuras:
Abra o arquivo "index.html" no seu navegador.