中文

面向 Node.js 包漏洞检测的 JavaScript 静态分析工具研究

密码学与安全 2023-08-07 v1

摘要

随着 Node.js 生态系统的兴起,JavaScript 已成为实现服务器端 Web 应用的一种广泛使用的编程语言。本文首次对用于检测 Node.js 代码漏洞的静态代码分析工具进行了实证研究。为进行全面工具评估,我们创建了目前已知最大的 Node.js 代码漏洞精选数据集。通过分析 npm 安全公告报告中的信息,我们对 957 个漏洞进行了特征描述与标注。我们测试了九种不同工具,发现 OWASP Top-10 中出现的许多重要漏洞未被任何工具检出。表现最好的三种工具合计仅能检测出数据集中所有漏洞的 57.6%,但精度极低,仅为 0.11%。我们的精选数据集提供了一个新的基准,有助于刻画现有 Node.js 代码漏洞的特征,并促进更优 Node.js 代码漏洞检测工具的开发。

关键词

引用

@article{arxiv.2301.05097,
  title  = {Study of JavaScript Static Analysis Tools for Vulnerability Detection in Node.js Packages},
  author = {Tiago Brito and Mafalda Ferreira and Miguel Monteiro and Pedro Lopes and Miguel Barros and José Fragoso Santos and Nuno Santos},
  journal= {arXiv preprint arXiv:2301.05097},
  year   = {2023}
}