
инструмент статического анализа безопасности JavaScript
Nishant Das Patnaik (nishant.dp@)
Sarathi Sabyasachi Sahoo (sarathisahoo@)
Сегодня всё больше разработчиков выбирают JavaScript в качестве основного языка. Причина проста: JavaScript теперь считается мейнстримным языком программирования для приложений — будь то веб или мобильные устройства, клиентская или серверная сторона. Гибкость JavaScript и его слабая типизация позволяют разработчикам с невероятной скоростью создавать насыщенные приложения. Значительные улучшения в производительности интерпретаторов JavaScript в последнее время практически устранили вопросы масштабируемости и пропускной способности для многих организаций. Суть в том, что JavaScript сегодня — действительно важный и мощный язык, и его использование растёт с каждым днём. Из клиентского кода в веб-приложениях он перешёл на серверную сторону через Node.JS, а теперь поддерживается как полноценный язык для написания приложений на основных мобильных платформах, таких как Windows 8 и грядущие приложения Firefox OS.
Но проблема в том, что многие разработчики практикуют небезопасное кодирование, что приводит к многочисленным атакам на стороне клиента, среди которых DOM XSS является самым печально известным. Мы попытались понять коренную причину этой проблемы и выяснили, что практически пригодных инструментов, способных решать реальные задачи, недостаточно. Поэтому в качестве первой попытки решения этой проблемы мы хотим рассказать о JSPrime: инструменте статического анализа JavaScript для всех остальных. Это очень лёгкий и простой в использовании инструмент с интерфейсом «укажи и щёлкни»! Инструмент статического анализа основан на популярном парсере ECMAScript Esprima от Aria Hidayat.
Хотелось бы выделить некоторые интересные возможности инструмента ниже:
Грядущие возможности:
Откройте «index.html» в вашем браузере.