
retire.js has a new home
Существует огромное количество JavaScript-библиотек для использования в веб- и Node.JS-приложениях. Это значительно упрощает разработку, но мы должны быть в курсе обновлений безопасности. «Использование компонентов с известными уязвимостями» теперь является частью OWASP Top 10, и небезопасные библиотеки могут представлять огромный риск для вашего веб-приложения. Цель Retire.js — помочь вам обнаружить использование версий JS-библиотек с известными уязвимостями.
Retire.js имеет четыре части:
Сканирует веб-приложение или node-приложение на предмет использования уязвимых JavaScript-библиотек и/или Node.JS-модулей.
Сканирует посещённые сайты на предмет ссылок на небезопасные библиотеки и выводит предупреждения в консоль разработчика. Иконка на адресной строке также будет указывать, были ли загружены уязвимые библиотеки.
Задача Grunt для запуска Retire.js в рамках процесса сборки вашего приложения или другого автоматизированного рабочего процесса.
@h3xstream адаптировал Retire.js в качестве плагина для инструментов тестирования на проникновение Burp и OWASP ZAP. Альтернативный плагин для OWASP ZAP существует по адресу https://github.com/nikmmy/retire/