Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
js-x-ray — Открытый SAST-сканер для JavaScript и Node.js. Статический анализатор для обнаружения наиболее распространённых вредоносных шаблонов 🔬. | Kitploit
Инструменты/GitHubGitHub/nodesecure/js-x-ray
Статический анализАнализ уязвимостейАнализ КодаАнализ вредоносных программБезопасность Цепочки Поставок
GitHubnodesecure/js-x-ray

js-x-ray

Открытый SAST-сканер для JavaScript и Node.js. Статический анализатор для обнаружения наиболее распространённых вредоносных шаблонов 🔬.

Репозиторий
285423 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

@nodesecure/js-x-ray

npm version license ossf scorecard slsa level3 github ci workflow

JS-X-Ray — это инструмент статического анализа (SAST) для JavaScript и TypeScript, предназначенный для выявления вредоносных шаблонов, уязвимостей безопасности и аномалий в коде. Можно рассматривать его как ESLint, но сфокусированный на анализе безопасности. Изначально созданный для NodeSecure CLI, JS-X-Ray стал самостоятельным и серьезным вариантом для защиты цепочки поставок.

🔎 Как это работает

JS-X-Ray разбирает JS или TS код в абстрактное синтаксическое дерево (AST) без широкого использования регулярных выражений или правил Semgrep. Это позволяет отслеживать переменные, разрешать динамические импорты и обнаруживать сложную обфускацию, которую пропускают инструменты с паттерн-матчингом. Оборотная сторона — JS-X-Ray полностью ориентирован на экосистему JavaScript/TypeScript.

💡 Возможности

  • Отслеживание require(), import и динамических импортов с полным отслеживанием переменных
  • Обнаружение обфусцированного кода и определение используемого инструмента (jsfuck, jjencode, obfuscator.io и другие)
  • Выявление вредоносных шаблонов: кража данных, сериализация process.env, небезопасные команды оболочки
  • Обнаружение уязвимого кода: eval(), конструктор Function(), регулярные выражения, подверженные ReDoS, SQL-инъекции
  • Выявление слабых криптографических алгоритмов (MD5, SHA1 и т.д.)
  • Извлечение индикаторов инфраструктуры: URL, IP-адреса, имена хостов, email-адреса
  • Настраиваемые режимы чувствительности (консервативный/агрессивный) и расширяемая система зондов
  • Поддержка как JavaScript, так и TypeScript

💃 Начало работы

Эти пакеты доступны в репозитории пакетов Node и могут быть легко установлены с помощью npm или yarn.

root@kitploit:~
$ npm i @nodesecure/js-x-ray
# or
$ yarn add @nodesecure/js-x-ray

👀 Использование

root@kitploit:~
import { AstAnalyser } from "@nodesecure/js-x-ray";

const scanner = new AstAnalyser();

const { warnings, dependencies } = await scanner.analyseFile("./file.js");

console.log(dependencies);
console.dir(warnings, { depth: null });

Полную документацию по API, каталог предупреждений и расширенное использование см. в README пакета @nodesecure/js-x-ray.

Workspaces

  • @nodesecure/js-x-ray
  • @nodesecure/js-x-ray-ai

🐥 Руководство для участников

Если вы разработчик и хотите внести свой вклад в проект, сначала необходимо прочитать руководство CONTRIBUTING.

После завершения разработки проверьте, что тесты (и линтер) всё ещё проходят, запустив следующий скрипт:

root@kitploit:~
$ npm run check

[!CAUTION] В случае внедрения новой функции или исправления ошибки обязательно добавьте для неё тесты.

Внутренние API

Для участников, работающих над внутренностями JS-X-Ray, следующие ресурсы документируют низкоуровневые утилиты и шаблоны манипуляции AST:

  • ESTree utilities - Низкоуровневые помощники для работы с узлами AST ESTree
  • ESTree assignment and declaration patterns (французский) - Справочное руководство по шаблонам присваивания и объявления JavaScript в виде AST

Тесты производительности (Benchmarks)

Производительность js-x-ray измеряется и отслеживается с помощью mitata.

Для запуска тестов производительности:

  1. Перейдите в workspaces/js-x-ray.
  2. Выполните npm run bench.

Результаты тестов производительности сохраняются в workspaces/js-x-ray/benchmark/report.json. Не редактируйте этот файл вручную; он автоматически обновляется при каждом pull request.

Contributors ✨

All Contributors

Спасибо этим замечательным людям (ключ эмодзи):

Лицензия

MIT

Скачать инструмент
Gentilhomme
Gentilhomme

💻 📖 👀 🛡️ 🐛
Nicolas Hallaert
Nicolas Hallaert

📖
Antoine
Antoine

💻
Mathieu
Mathieu

💻
Vincent Dhennin
Vincent Dhennin

💻 ⚠️
Tony Gorez
Tony Gorez

💻 📖 ⚠️
PierreD
PierreD

⚠️ 💻
Franck Hallaert
Franck Hallaert

💻
Maji
Maji

💻
Michaël Zasso
Michaël Zasso

💻 🐛
Kouadio Fabrice Nguessan
Kouadio Fabrice Nguessan

🚧 💻
Jean
Jean

⚠️ 💻
FredGuiou
FredGuiou

📖 💻
Madina
Madina

💻
SairussDev
SairussDev

💻
Abdou-Raouf ATARMLA
Abdou-Raouf ATARMLA

💻
Clement Gombauld
Clement Gombauld

💻 ⚠️
Hamed Mohamed
Hamed Mohamed

💻
Elie Patrice
Elie Patrice

⚠️
HoyeongJeon
HoyeongJeon

💻
Anne-Flore
Anne-Flore

💻
Resham
Resham

💻
📖
tchapacan
tchapacan

💻 ⚠️
mkarkkainen
mkarkkainen

💻
Ajāy
Ajāy

💻
Michael Mior
Michael Mior

📖