
Открытый SAST-сканер для JavaScript и Node.js. Статический анализатор для обнаружения наиболее распространённых вредоносных шаблонов 🔬.
JS-X-Ray — это инструмент статического анализа (SAST) для JavaScript и TypeScript, предназначенный для выявления вредоносных шаблонов, уязвимостей безопасности и аномалий в коде. Можно рассматривать его как ESLint, но сфокусированный на анализе безопасности. Изначально созданный для NodeSecure CLI, JS-X-Ray стал самостоятельным и серьезным вариантом для защиты цепочки поставок.
JS-X-Ray разбирает JS или TS код в абстрактное синтаксическое дерево (AST) без широкого использования регулярных выражений или правил Semgrep. Это позволяет отслеживать переменные, разрешать динамические импорты и обнаруживать сложную обфускацию, которую пропускают инструменты с паттерн-матчингом. Оборотная сторона — JS-X-Ray полностью ориентирован на экосистему JavaScript/TypeScript.
require(), import и динамических импортов с полным отслеживанием переменныхprocess.env, небезопасные команды оболочкиeval(), конструктор Function(), регулярные выражения, подверженные ReDoS, SQL-инъекцииЭти пакеты доступны в репозитории пакетов Node и могут быть легко установлены с помощью npm или yarn.
$ npm i @nodesecure/js-x-ray
# or
$ yarn add @nodesecure/js-x-ray
import { AstAnalyser } from "@nodesecure/js-x-ray";
const scanner = new AstAnalyser();
const { warnings, dependencies } = await scanner.analyseFile("./file.js");
console.log(dependencies);
console.dir(warnings, { depth: null });
Полную документацию по API, каталог предупреждений и расширенное использование см. в README пакета @nodesecure/js-x-ray.
Если вы разработчик и хотите внести свой вклад в проект, сначала необходимо прочитать руководство CONTRIBUTING.
После завершения разработки проверьте, что тесты (и линтер) всё ещё проходят, запустив следующий скрипт:
$ npm run check
[!CAUTION] В случае внедрения новой функции или исправления ошибки обязательно добавьте для неё тесты.
Для участников, работающих над внутренностями JS-X-Ray, следующие ресурсы документируют низкоуровневые утилиты и шаблоны манипуляции AST:
Производительность js-x-ray измеряется и отслеживается с помощью mitata.
Для запуска тестов производительности:
workspaces/js-x-ray.npm run bench.Результаты тестов производительности сохраняются в workspaces/js-x-ray/benchmark/report.json. Не редактируйте этот файл вручную; он автоматически обновляется при каждом pull request.
Спасибо этим замечательным людям (ключ эмодзи):
MIT
![]() tchapacan 💻 ⚠️ |
![]() mkarkkainen 💻 |
![]() Michael Mior 📖 |