IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

DOM Snitch : une extension open source de Google Chrome pour traquer les failles


Sujet :

Sécurité

  1. #1
    Expert éminent sénior
    Avatar de Idelways
    Homme Profil pro
    Développeur Ruby on Rails / iOS
    Inscrit en
    Juin 2010
    Messages
    1 374
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations professionnelles :
    Activité : Développeur Ruby on Rails / iOS

    Informations forums :
    Inscription : Juin 2010
    Messages : 1 374
    Points : 68 548
    Points
    68 548
    Par défaut DOM Snitch : une extension open source de Google Chrome pour traquer les failles
    DOM Snitch : une extension open source de Google Chrome pour traquer les failles
    Du code JavaScript par détection heuristique



    « DOM Snitch » est une nouvelle extension open source pour Chrome, destinée à aider les développeurs, testeurs et chercheurs en sécurité à débusquer les failles du code client des sites et applications Web.

    Cette extension développée par Google permet comme son nom l'indique, de suivre en temps réel l'évolution du DOM des pages Web (Document Object Model), sous l'action des différents scripts qui s'y exécutent.

    La fonctionnalité clé et le principal intérêt de Snitch résident dans ses capacités avancées de détection heuristique des failles, qui lui permettent de ressortir automatiquement les imperfections et les marquer comme de sérieuses menaces ou de simples avertissements.

    L'extension analyse le JavaScript sur 18 modules distincts et génère des logs en temps réel, distingués en quatre couleurs : le gris pour les modifications dupliquées, le vert pour les problèmes mineurs, le jaune pour les menaces potentielles plus sérieuses et enfin le rouge pour les failles dangereuses et avérées.



    L'outil qui s’exécute en mode passif ou « invasif » intercepte les appels aux parties potentiellement vulnérables exposées par le navigateur par des API JavaScript (comme les élémentaires document.write et HTMLElement.innerHTML) et enregistre l'URL de la page et le chemin parcouru par le code d'une méthode à l'autre jusqu'au point de chute de la faille, facilitant ainsi sa correction.

    L'outil permet d'exporter ses rapports afin de les enregistrer ou les partager avec ses collaborateurs.

    La division Testing de Google à l'origine de cette extension insiste toutefois sur le fait que DOM Snitch est encore en phase expérimentale de son développement.


    DOM Snitch est disponible en téléchargement sur cette page
    Sa documentation est consultable ici

    Source : le blog officiel de Google Testing

    Et vous ?

    Avez-vous essayé DOM Snitch ? Qu'en pensez-vous ?
    Et quelles sont les solutions de détection automatiques des failles que vous utilisez/préférez ?

  2. #2
    Expert éminent
    Avatar de transgohan
    Homme Profil pro
    Développeur Temps réel Embarqué
    Inscrit en
    Janvier 2011
    Messages
    3 146
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Maine et Loire (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur Temps réel Embarqué

    Informations forums :
    Inscription : Janvier 2011
    Messages : 3 146
    Points : 9 386
    Points
    9 386
    Par défaut
    Concernant l'article c'est assez intéressant, je testerai ce soir en rentrant pour voir ce que cela peut donner.
    Moi qui ne suit pas un grand guru du Javascript j'aimerai bien voir ce que cela donne sur mes applications.

    « Toujours se souvenir que la majorité des ennuis viennent de l'espace occupé entre la chaise et l'écran de l'ordinateur. »
    « Le watchdog aboie, les tests passent »

  3. #3
    Membre averti
    Inscrit en
    Mars 2008
    Messages
    283
    Détails du profil
    Informations forums :
    Inscription : Mars 2008
    Messages : 283
    Points : 380
    Points
    380
    Par défaut
    Je n'ai pas encore compris de quel type de faille il s'agissait. Si on pouvait m'éclairer.

  4. #4
    Membre du Club
    Profil pro
    Inscrit en
    Juin 2002
    Messages
    21
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2002
    Messages : 21
    Points : 43
    Points
    43
    Par défaut
    Lorsqu'on charge cet article avec "DOM Snitch" avec le module "innerHTML" activé, le log génère une ligne jaune (correspondant à "menaces potentielles plus sérieuses").

    Qu'en dîtes vous ?

Discussions similaires

  1. Réponses: 0
    Dernier message: 22/06/2011, 20h48
  2. Réponses: 13
    Dernier message: 14/03/2011, 13h49
  3. Quelle technologie pour une application open source en Java de type desktop ?
    Par Pierre8r dans le forum Interfaces Graphiques en Java
    Réponses: 2
    Dernier message: 30/06/2009, 17h22
  4. Réponses: 13
    Dernier message: 18/06/2009, 17h43
  5. Réponses: 6
    Dernier message: 07/03/2007, 14h04

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo