Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
jsprime — инструмент статического анализа безопасности JavaScript | Kitploit
Инструменты/GitHubGitHub/dpnishant/jsprime
Статический анализАнализ уязвимостейАнализ КодаВеб-безопасностьОбучение и ОбразованиеArchived
GitHubdpnishant/jsprime

jsprime

инструмент статического анализа безопасности JavaScript

Репозиторий
59410411 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Авторы

Nishant Das Patnaik (nishant.dp@)

Sarathi Sabyasachi Sahoo (sarathisahoo@)

Введение

Сегодня всё больше разработчиков выбирают JavaScript в качестве основного языка. Причина проста: JavaScript теперь считается мейнстримным языком программирования для приложений — будь то веб или мобильные устройства, клиентская или серверная сторона. Гибкость JavaScript и его слабая типизация позволяют разработчикам с невероятной скоростью создавать насыщенные приложения. Значительные улучшения в производительности интерпретаторов JavaScript в последнее время практически устранили вопросы масштабируемости и пропускной способности для многих организаций. Суть в том, что JavaScript сегодня — действительно важный и мощный язык, и его использование растёт с каждым днём. Из клиентского кода в веб-приложениях он перешёл на серверную сторону через Node.JS, а теперь поддерживается как полноценный язык для написания приложений на основных мобильных платформах, таких как Windows 8 и грядущие приложения Firefox OS.

Но проблема в том, что многие разработчики практикуют небезопасное кодирование, что приводит к многочисленным атакам на стороне клиента, среди которых DOM XSS является самым печально известным. Мы попытались понять коренную причину этой проблемы и выяснили, что практически пригодных инструментов, способных решать реальные задачи, недостаточно. Поэтому в качестве первой попытки решения этой проблемы мы хотим рассказать о JSPrime: инструменте статического анализа JavaScript для всех остальных. Это очень лёгкий и простой в использовании инструмент с интерфейсом «укажи и щёлкни»! Инструмент статического анализа основан на популярном парсере ECMAScript Esprima от Aria Hidayat.

Хотелось бы выделить некоторые интересные возможности инструмента ниже:

  • Источники и приёмники с учётом JS-библиотек
  • Большинство динамических или статических анализаторов разработаны для поддержки нативного/чистого JavaScript, что на самом деле является проблемой для большинства разработчиков из-за внедрения и широкого использования фреймворков/библиотек JavaScript, таких как jQuery, YUI и т.д. Поскольку эти сканеры предназначены для чистого JavaScript, они не понимают контекст разработки из-за использования библиотек и выдают множество ложных срабатываний и пропусков. Чтобы решить эту проблему, мы определили опасные источники пользовательского ввода и функции-приёмники выполнения кода для jQuery и YUI для первоначального релиза, и расскажем, как пользователи могут легко расширить его для других фреймворков.
  • Отслеживание переменных и функций (эта функция является частью нашего алгоритма анализа потока кода)
  • Анализ с учётом области видимости переменных и функций (эта функция является частью нашего алгоритма анализа потока кода)
  • Учёт известных функций фильтрации
  • Соответствие ООП и прототипам
  • Минимальное количество ложных срабатываний
  • Поддержка минифицированного JavaScript
  • Молниеносная производительность
  • Нажми и работай :-) (моя личная любимая функция)

Грядущие возможности:

  • Автоматическая деобфускация и декомпрессия кода с помощью гибридного анализа (усовершенствование Ra.2; http://code.google.com/p/ra2-dom-xss-scanner)
  • Поддержка семейства ECMAScript (ActionScript 3, Node.JS, WinJS)

Ссылки

  • Тестовые примеры
  • Источники и приёмники
  • Слайды BlackHat

Использование

Веб-клиент

Откройте «index.html» в вашем браузере.

Серверная сторона (Node.JS)

  1. В терминале введите «node server.js»
  2. Перейдите в браузере по адресу 127.0.0.1:8888.
Скачать инструмент