Précédent   Forum des professionnels en informatique > Webmasters - Développement Web > Général Conception Web > Sécurité
Sécurité Forum d'entraide sur la sécurité des sites Web, les protections, l'authentification, etc. Avant de poster -> Cours Sécurité.
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Actualité déjà publiée
 
Outils de la discussion
Publicité
'
Vieux 22/06/2011, 20h48   #1
Coordinateur publications
 
Avatar de Idelways
 
Développeur Ruby on Rails / iOS et journaliste
Inscription : juin 2010
Messages : 1 102
Détails du profil
Informations professionnelles :
Activité : Développeur Ruby on Rails / iOS et journaliste

Informations forums :
Inscription : juin 2010
Messages : 1 102
Points : 24 230
Points : 24 230
Par défaut DOM Snitch : une extension open source de Google Chrome pour traquer les failles

DOM Snitch : une extension open source de Google Chrome pour traquer les failles
Du code JavaScript par détection heuristique



« DOM Snitch » est une nouvelle extension open source pour Chrome, destinée à aider les développeurs, testeurs et chercheurs en sécurité à débusquer les failles du code client des sites et applications Web.

Cette extension développée par Google permet comme son nom l'indique, de suivre en temps réel l'évolution du DOM des pages Web (Document Object Model), sous l'action des différents scripts qui s'y exécutent.

La fonctionnalité clé et le principal intérêt de Snitch résident dans ses capacités avancées de détection heuristique des failles, qui lui permettent de ressortir automatiquement les imperfections et les marquer comme de sérieuses menaces ou de simples avertissements.

L'extension analyse le JavaScript sur 18 modules distincts et génère des logs en temps réel, distingués en quatre couleurs : le gris pour les modifications dupliquées, le vert pour les problèmes mineurs, le jaune pour les menaces potentielles plus sérieuses et enfin le rouge pour les failles dangereuses et avérées.



L'outil qui s’exécute en mode passif ou « invasif » intercepte les appels aux parties potentiellement vulnérables exposées par le navigateur par des API JavaScript (comme les élémentaires document.write et HTMLElement.innerHTML) et enregistre l'URL de la page et le chemin parcouru par le code d'une méthode à l'autre jusqu'au point de chute de la faille, facilitant ainsi sa correction.

L'outil permet d'exporter ses rapports afin de les enregistrer ou les partager avec ses collaborateurs.

La division Testing de Google à l'origine de cette extension insiste toutefois sur le fait que DOM Snitch est encore en phase expérimentale de son développement.


DOM Snitch est disponible en téléchargement sur cette page
Sa documentation est consultable ici

Source : le blog officiel de Google Testing

Et vous ?

Avez-vous essayé DOM Snitch ? Qu'en pensez-vous ?
Et quelles sont les solutions de détection automatiques des failles que vous utilisez/préférez ?
Idelways est déconnecté   Envoyer un message privé Réponse avec citation 30
Vieux 23/06/2011, 08h01   #2
Membre Expert
 
Avatar de transgohan
 
Homme Baptiste ROUSSEL
Étudiant
Inscription : janvier 2011
Messages : 806
Détails du profil
Informations personnelles :
Nom : Homme Baptiste ROUSSEL
Localisation : France, Territoire de Belfort (Franche Comté)

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : janvier 2011
Messages : 806
Points : 1 520
Points : 1 520
Concernant l'article c'est assez intéressant, je testerai ce soir en rentrant pour voir ce que cela peut donner.
Moi qui ne suit pas un grand guru du Javascript j'aimerai bien voir ce que cela donne sur mes applications.
__________________
Toujours se souvenir que la majorité des ennuis viennent de l'espace occupé entre la chaise et l'écran de l'ordinateur.
transgohan est déconnecté   Envoyer un message privé Réponse avec citation 30
Vieux 23/06/2011, 10h17   #3
Membre confirmé
 
Inscription : mars 2008
Messages : 260
Détails du profil
Informations forums :
Inscription : mars 2008
Messages : 260
Points : 295
Points : 295
Je n'ai pas encore compris de quel type de faille il s'agissait. Si on pouvait m'éclairer.
Grimly est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 23/06/2011, 12h57   #4
Candidat au titre de Membre du Club
 
Inscription : juin 2002
Messages : 11
Détails du profil
Informations forums :
Inscription : juin 2002
Messages : 11
Points : 10
Points : 10
Lorsqu'on charge cet article avec "DOM Snitch" avec le module "innerHTML" activé, le log génère une ligne jaune (correspondant à "menaces potentielles plus sérieuses").

Qu'en dîtes vous ?
bigben est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Actualité déjà publiée
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 05h47.


 
 
 
 
Partenaires

Hébergement Web