Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
JAW — JAW: Графовая среда анализа безопасности для клиентского JavaScript | Kitploit
Инструменты/GitHubGitHub/soheilkhodayari/jaw
Статический анализДинамический анализ (песочница)Анализ уязвимостейАнализ КодаВеб-безопасностьТестирование на ПроникновениеКраулерБезопасность Баз Данных
GitHubsoheilkhodayari/jaw

JAW

JAW: Графовая среда анализа безопасности для клиентского JavaScript

Репозиторий
11821267 месяцев назадПроверено Kitploit
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

JAW

J A W

Веб-сайт | Документация | Установка | Краулер | Быстрый старт Docker (Пример)

JAW

Node Platform Open Source Love Tweet

Открытая реализация прототипа графов свойств для JavaScript на основе парсера esprima и спецификации EsTree SpiderMonkey Spec. JAW может использоваться для анализа клиентской части веб-приложений и программ на JavaScript.

Этот проект лицензирован в соответствии с GNU AFFERO GENERAL PUBLIC LICENSE V3.0. Дополнительную информацию см. здесь.

У JAW есть веб-сайт на Github Pages, доступный по адресу https://soheilkhodayari.github.io/JAW/.

Примечания к выпуску:

  • Сентябрь 2025, JAW-v5: поддержка обнаружения DOM-гаджетов через это ответвление.
  • Декабрь 2024, JAW-v4: обновление JAW с запросами на обнаружение открытых перенаправлений.
  • Октябрь 2023, JAW-v3 (Sheriff): обновление JAW для обнаружения уязвимостей перехвата запросов на стороне клиента.
  • Июль 2022, JAW-v2 (TheThing): обновление JAW до следующего основного выпуска с возможностью обнаружения уязвимостей DOM Clobbering. См. ветку JAW-V2.
  • Декабрь 2020, JAW-v1 : первая прототипная версия. См. ветку JAW-V1.

Содержание

Обзор JAW

  1. Тестовые входные данные
  2. Сбор данных
  3. Построение HPG
  4. Анализ и результаты

Установка

  1. Установка

Быстрый старт

  1. Запуск конвейера
  2. Быстрый пример
  3. Сканирование и сбор данных
    • Playwright CLI с Foxhound
    • Краулер на основе Puppeteer
    • Краулер на основе Selenium
  4. Построение графа
    • CLI построения HPG
    • CLI импорта HPG
  5. Анализ безопасности
    • Запуск пользовательских обходов графа
    • Обнаружение уязвимостей
  6. Тестовое веб-приложение

Дополнительная информация

  1. Подробная документация
  2. Вклад и кодекс поведения
  3. Академические публикации

Обзор JAW

Архитектура JAW показана ниже.

Тестовые входные данные

JAW можно использовать двумя способами:

  1. Анализ произвольного JavaScript: Используйте JAW для моделирования и анализа любой программы на JavaScript, указав путь к файлу программы.

  2. Анализ веб-приложения: Анализируйте веб-приложение, указав один начальный URL.

Сбор данных

  • JAW включает несколько веб-краулеров с поддержкой JavaScript для массового сбора веб-ресурсов.

Построение HPG

  • Используйте собранные веб-ресурсы для создания Гибридного Программного Графа (HPG), который будет импортирован в базу данных Neo4j.

  • При необходимости передайте модулю построения HPG отображение семантических типов на пользовательские токены языка JavaScript, что облегчает категоризацию функций JavaScript по их назначению (например, функции HTTP-запросов).

Анализ и результаты

  • Запрашивайте построенную базу данных графа Neo4j для различных анализов. JAW предоставляет утилитарные обходы для анализа потоков данных, управления потоками, анализа достижимости и сопоставления с шаблонами. Эти обходы можно использовать для разработки пользовательских анализов безопасности.

  • JAW также включает встроенные обходы для обнаружения уязвимостей client-side CSRF, DOM Clobbering и перехвата запросов.

  • Результаты будут сохранены в той же папке, что и входные данные.

Установка

Сценарий установки требует следующие предварительные условия:

  • Последняя версия npm package manager (node js)
  • Любая стабильная версия python 3.x
  • Менеджер пакетов Python pip

После этого установите необходимые зависимости с помощью:

$ ./install.sh

Инструкции по подробной установке см. здесь.

Быстрый старт

Запуск конвейера

Вы можете запустить экземпляр конвейера в фоновом экране с помощью:

$ python3 -m run_pipeline --conf=config.yaml

CLI предоставляет следующие параметры:

$ python3 -m run_pipeline -h

usage: run_pipeline.py [-h] [--conf FILE] [--site SITE] [--list LIST] [--from FROM] [--to TO]

This script runs the tool pipeline.

optional arguments:
  -h, --help            show this help message and exit
  --conf FILE, -C FILE  pipeline configuration file. (default: config.yaml)
  --site SITE, -S SITE  website to test; overrides config file (default: None)
  --list LIST, -L LIST  site list to test; overrides config file (default: None)
  --from FROM, -F FROM  the first entry to consider when a site list is provided; overrides config file (default: -1)
  --to TO, -T TO        the last entry to consider when a site list is provided; overrides config file (default: -1)

Входной конфигурационный файл: JAW ожидает на входе .yaml конфигурационный файл. Пример см. в config.yaml.

Подсказка. В конфигурационном файле указаны различные этапы (например, сканирование, статический анализ и т.д.), которые можно включать или отключать для каждого класса уязвимостей. Это позволяет запускать компоненты инструмента по отдельности или в другом порядке (например, сначала сканировать все веб-приложения, затем проводить анализ безопасности).

Быстрый пример

Для запуска быстрого примера, демонстрирующего создание графа свойств и выполнение Cypher-запросов, выполните:

$ python3 -m analyses.example.example_analysis --input=$(pwd)/data/test_program/test.js

Сканирование и сбор данных

Скачать инструмент