Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
jsprime — 一个 JavaScript 静态安全分析工具 | Kitploit
工具/GitHubGitHub/dpnishant/jsprime
静态分析漏洞分析代码分析Web安全学习与教育Archived
GitHubdpnishant/jsprime

jsprime

一个 JavaScript 静态安全分析工具

查看仓库
594104511年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

作者

Nishant Das Patnaik (nishant.dp@)

Sarathi Sabyasachi Sahoo (sarathisahoo@)

简介

如今,越来越多的开发者选择 JavaScript 作为首选语言。原因很简单:JavaScript 已被广泛接受为应用程序的主流编程语言,无论是 Web 还是移动端,无论是客户端还是服务器端。JavaScript 的灵活性和弱类型让开发者能够以惊人的速度创建丰富的应用程序。近期 JavaScript 解释器性能的重大进步,几乎消除了许多组织对其可扩展性和吞吐量的质疑。关键在于,JavaScript 已经成为今天一种非常重要且强大的语言,其使用量每天都在增长。从 Web 应用中的客户端代码,通过 Node.JS 扩展到服务器端,如今更被支持为 Windows 8 应用和即将推出的 Firefox OS 应用等主流移动操作系统平台的正式编程语言。

但问题在于,许多开发者编写不安全的代码,导致大量客户端攻击,其中最臭名昭著的是 DOM XSS。我们试图理解这个问题的根本原因,并发现目前缺乏足够实用、能解决现实问题的工具。因此,作为解决该问题的首次尝试,我们想介绍 JSPrime:一款面向大众的 JavaScript 静态分析工具。它是一款非常轻量、易于使用的点击式工具!该静态分析工具基于 Aria Hidayat 开发的非常流行的 Esprima ECMAScript 解析器。

下面我想重点介绍该工具的一些有趣特性:

  • 感知 JS 库的源与汇
  • 大多数动态或静态分析器是为支持原生/纯 JavaScript 而开发的,这对大多数开发者来说实际上是个问题,因为 jQuery、YUI 等 JavaScript 框架/库已被广泛引入和使用。由于这些扫描器设计为支持纯 JavaScript,它们无法理解因使用库而产生的开发上下文,从而产生大量误报和漏报。为了解决这一问题,我们在初始版本中识别了 jQuery 和 YUI 的危险用户输入源和代码执行汇函数,并将在后续说明用户如何轻松地将其扩展到其他框架。
  • 变量与函数追踪(此功能是我们的代码流分析算法的一部分)
  • 变量与函数作用域感知分析(此功能是我们的代码流分析算法的一部分)
  • 已知过滤函数感知
  • 面向对象与原型兼容
  • 最少误报提醒
  • 支持压缩的 JavaScript
  • 极速性能
  • 点击操作 :-)(我个人最喜欢的)

即将推出的功能:

  • 通过混合分析实现自动代码反混淆与解压缩(Ra.2 改进; http://code.google.com/p/ra2-dom-xss-scanner)
  • 支持 ECMAScript 系列(ActionScript 3、Node.JS、WinJS)

链接

  • 测试用例
  • 来源与汇点
  • BlackHat 幻灯片

使用

Web 客户端

在浏览器中打开 "index.html"。

服务器端(Node.JS)

  1. 在终端中输入 "node server.js"
  2. 在浏览器中访问 127.0.0.1:8888。
下载工具