Evaluar todas las cadenas! - JavaScript endurecido

Rate this content
Bookmark
GithubProject website

Esta charla trata sobre SecureEcmaScript y Compartments, que son propuestas de TC39, y estoy trabajando en herramientas para hacer que estos conceptos sean utilizables con las personas que defienden esas propuestas.
Esta es una cuenta de primera mano sobre el futuro de la seguridad de JavaScript.
SES + herramientas (LavaMoat o Endo) están haciendo posible limitar el acceso a la red, fs, módulos principales o globales por paquete.
Quiero mostrar cómo funcionan, qué posibilidades abren y cómo hacer que ese futuro suceda hoy con un poco de esfuerzo.
Para mí, este es el paso final para asegurar la cadena de suministro de npm: incluso si un paquete es tomado por actores maliciosos, no podrá hacerme daño.

This talk has been presented at Node Congress 2023, check out the latest edition of this JavaScript Conference.

FAQ

Los paquetes de NPM son paquetes de código que se pueden instalar y utilizar en proyectos de programación. A pesar de ser útiles y necesarios, pueden contener código no sanitizado procedente de Internet, lo que puede presentar riesgos si el paquete es malicioso.

Un paquete malicioso en NPM es aquel que contiene código diseñado para realizar acciones dañinas o no deseadas, como robar datos o comprometer sistemas. Estos paquetes pueden parecer inofensivos o útiles pero tienen intenciones ocultas perjudiciales.

Puedes utilizar herramientas como NPM audit para detectar paquetes problemáticos después de su instalación, o emplear soluciones como Lava Mode, que proactivamente limita lo que los paquetes pueden hacer dentro de tu aplicación, ofreciendo una mayor seguridad.

Lava Mode es una herramienta que genera políticas para limitar las acciones que los paquetes NPM pueden realizar en tu aplicación. Impide que los paquetes maliciosos accedan a funciones críticas del sistema y ejecuten acciones no autorizadas.

JavaScript reforzado es una tecnología que permite aislar cada dependencia dentro de un mismo proceso, protegiendo contra manipulaciones en el entorno JavaScript. Está diseñado para aumentar la seguridad en aplicaciones que utilizan múltiples paquetes o dependencias.

Si el nuevo mantenedor tiene malas intenciones, podría modificar el paquete para realizar acciones maliciosas, como robar datos o comprometer la seguridad de las aplicaciones que lo utilizan. Es crucial estar atento a los cambios en la propiedad de paquetes críticos.

Además de revisar la documentación y las contribuciones de un paquete, puedes utilizar herramientas como NPM audit para identificar vulnerabilidades conocidas o emplear opciones más avanzadas como Lava Mode para evaluar y restringir actividades potencialmente peligrosas.

Zbyszek Tenerowicz
Zbyszek Tenerowicz
8 min
14 Apr, 2023

Comments

Sign in or register to post your comment.
Video Summary and Transcription
Los paquetes de NPM pueden ser potencialmente peligrosos, por lo que es importante ser proactivo en su gestión. Lava Mode te permite detectar e investigar paquetes sospechosos antes de implementar tu aplicación. Lavamote evita el acceso no autorizado a recursos sensibles mediante el aislamiento de dependencias y el uso de JavaScript endurecido. Lava Mode facilita el análisis de archivos ofuscados y comprender sus acciones.

1. The Importance of Proactive Package Management

Short description:

Los paquetes de NPM son entradas no sanitizadas de Internet que se ejecutan en tu aplicación. ¿Y si algunos de ellos son maliciosos y peligrosos? Esperar a que alguien lo descubra no es ideal. Con Lava Mode, puedes ser proactivo en lugar de reactivo. Te permite detectar paquetes sospechosos e investigarlos antes de enviar tu aplicación a producción. Permíteme mostrarte una demostración.

♪♪ ♪♪ OK, soy Zb. Ahora, Gector, está en la esquina y en el medio. OK, ¿tomarías una cadena que te di y la ejecutarías en tu aplicación? Como, eso es código. Levanten la mano si lo harían. ¿De verdad? OK, ¿ayudaría si lo pongo en el archivo tar.gz? LA AUDIENCIA SE RÍE Porque eso es lo que son los paquetes de NPM, y son gloriosos, no me malinterpretes, pero también son entradas no sanitizadas de Internet que se ejecutan en tu aplicación.

Sí, y los amamos. Instalo paquetes de NPM todo el tiempo. Como, eso es lo principal que hago en el trabajo. Pero, ¿qué pasa si algunos de ellos no son buenos? Y no me refiero a paquetes malos. Publiqué un montón de paquetes malos, no pasó nada malo, pero en realidad maliciosos, paquetes peligrosos, ¿y entonces qué? Bueno, puedes esperar a que alguien descubra que el paquete es malicioso, enviarlo a algún lugar y luego NPM audit te dirá unas semanas después de haber enviado tu aplicación a producción con este paquete en tus dependencias. Eso ya funciona. Puedes usar socket dev, que tiene un ciclo de retroalimentación mucho más rápido, pero solo te dice que algo es sospechoso y tienes que investigar. ¿Tienes tiempo para leer tus dependencias? No lo sé. Oh, no tengo conexión a la red. Eso es gracioso. Sí, había un logotipo aquí. De acuerdo, pero con Lava Mode, puedes ser proactivo en lugar de reactivo. Y eso es algo genial, ser proactivo en lugar de reactivo. Permíteme ver si puedo actualizar esto ahora. De acuerdo, tengo una demostración. Puedo mostrarte lo que hace. Esta es una versión muy breve de la demostración. Lo siento, hay muchos más pasos, pero tengo una aplicación aquí que está usando un paquete para obtener datos muy valiosos y luego los envía a un servidor diferente con alguna autorización que proviene de variables de entorno. De acuerdo, si lo ejecuto, tengo este servidor local ejecutándose y mostrará el resultado. De acuerdo, eso es lo que hace. Obtiene cosas. Entonces, ¿qué hace el paquete? El paquete obtiene esta información valiosa de algún lugar y la envía. De acuerdo, ahora, ¿qué pasa si el mantenedor se aburre y le entrega el paquete a otra persona que tenía malas intenciones. De acuerdo, mira, codificación en vivo, apenas escribo. Entonces, si obtienen tu preciado secreto y lo envían a otro lugar, ¿qué pasaría? Bueno, ellos lo obtendrían.

2. Preventing Unauthorized Access with Lavamote

Short description:

Lavamote genera una política para prevenir el acceso no autorizado a recursos sensibles. Mediante el uso de JavaScript reforzado y la tecnología LockDown, Lavamote aísla cada dependencia dentro del mismo proceso, evitando la manipulación del entorno JavaScript. Si quieres saber más, me ofrezco a ayudarte a configurar un proyecto de Lava MultiView.

Vale, ¿así que el otro servidor acaba de obtener el secreto, verdad? Y las cosas siguen funcionando. De acuerdo, ¿y si queremos evitarlo? Ahí es donde entra Lavamote y Lavamote genera una política para ti que contiene información como este paquete puede acceder a fetch y buffer para otras versiones de ese paquete que quería demostrar.

De acuerdo, con Lavamote, si hago, tengo Lavamote conectado como npm test. Lo voy a ejecutar y va a decir esto. Está un poco confuso, pero dice que el proceso no existía. En realidad, el proceso estaba indefinido solo para este paquete. Así que puedes usar el proceso en la aplicación principal u otros paquetes pero este paquete no tiene acceso a él.

De acuerdo, hagamos un poco más de hacking. ¿Has oído hablar de la contaminación de prototipos? Hubo una oportunidad de escuchar sobre eso hoy. Así que si tomo el prototipo de objeto y defino un setter como campo de autorización en eso y paso el encabezado de autorización a fetch, fetch va a llamar a mi setter que establecí en el prototipo global. Qué gracioso. De acuerdo, esto seguirá funcionando en el nodo regular. De acuerdo, y luego, sí, obtuve el portador y el secreto. De acuerdo, pero si lo ejecuto en modo Lava, voy a obtener un error que dice no se puede definir la propiedad de autorización, el objeto no es extensible. Lava mode también utiliza una tecnología detrás de escena llamada LockDown que bloquea todo y es imposible manipular el entorno JavaScript en sí mismo.

De acuerdo, volviendo aquí. ¿Cuál es la magia? Se llama JavaScript reforzado. Te permite aislar, en nuestro caso, lo estamos usando para aislar cada dependencia dentro del mismo proceso. No hay otro contexto o reinos involucrados en todo esto. Tiene compartimento, LockDown, reforzado, sí, vamos a pasar por encima de eso. Eventualmente se convertirá en parte del lenguaje. Ahora mismo es una propuesta en una etapa temprana, pero viene de personas responsables de cosas como Command JS, promesa en el lenguaje, etc. Si quieres saber más, estos enlaces están disponibles. Y me ofrezco a ayudarte a configurar un proyecto de Lava MultiView si te pones en contacto lo suficientemente temprano. Pero prometí que evocaría todas las cadenas, ¿verdad? Así que tengo una demostración más que es, oh, aún no se me ha acabado el tiempo. Genial. Hice esta cosa, usé esta tecnología para hacer esta cosa donde puedo ejecutar cualquier código y me solicita sincrónicamente todo a lo que accede. Así que tomé malware real de NPM. Ya lo han eliminado, pero estaba allí. Sí, vamos a ejecutarlo.

Check out more articles and videos

We constantly think of articles and videos that might spark Git people interest / skill us up or help building a stellar career

Escalando con Remix y Micro Frontends
Remix Conf Europe 2022Remix Conf Europe 2022
23 min
Escalando con Remix y Micro Frontends
Top Content
This talk discusses the usage of Microfrontends in Remix and introduces the Tiny Frontend library. Kazoo, a used car buying platform, follows a domain-driven design approach and encountered issues with granular slicing. Tiny Frontend aims to solve the slicing problem and promotes type safety and compatibility of shared dependencies. The speaker demonstrates how Tiny Frontend works with server-side rendering and how Remix can consume and update components without redeploying the app. The talk also explores the usage of micro frontends and the future support for Webpack Module Federation in Remix.
Componentes de Full Stack
Remix Conf Europe 2022Remix Conf Europe 2022
37 min
Componentes de Full Stack
Top Content
RemixConf EU discussed full stack components and their benefits, such as marrying the backend and UI in the same file. The talk demonstrated the implementation of a combo box with search functionality using Remix and the Downshift library. It also highlighted the ease of creating resource routes in Remix and the importance of code organization and maintainability in full stack components. The speaker expressed gratitude towards the audience and discussed the future of Remix, including its acquisition by Shopify and the potential for collaboration with Hydrogen.
Depuración de JS
React Summit 2023React Summit 2023
24 min
Depuración de JS
Top Content
Debugging JavaScript is a crucial skill that is often overlooked in the industry. It is important to understand the problem, reproduce the issue, and identify the root cause. Having a variety of debugging tools and techniques, such as console methods and graphical debuggers, is beneficial. Replay is a time-traveling debugger for JavaScript that allows users to record and inspect bugs. It works with Redux, plain React, and even minified code with the help of source maps.
Haciendo JavaScript en WebAssembly Rápido
JSNation Live 2021JSNation Live 2021
29 min
Haciendo JavaScript en WebAssembly Rápido
Top Content
WebAssembly enables optimizing JavaScript performance for different environments by deploying the JavaScript engine as a portable WebAssembly module. By making JavaScript on WebAssembly fast, instances can be created for each request, reducing latency and security risks. Initialization and runtime phases can be improved with tools like Wiser and snapshotting, resulting in faster startup times. Optimizing JavaScript performance in WebAssembly can be achieved through techniques like ahead-of-time compilation and inline caching. WebAssembly usage is growing outside the web, offering benefits like isolation and portability. Build sizes and snapshotting in WebAssembly depend on the application, and more information can be found on the Mozilla Hacks website and Bike Reliance site.
Es una jungla ahí fuera: ¿Qué está pasando realmente dentro de tu carpeta Node_Modules?
Node Congress 2022Node Congress 2022
26 min
Es una jungla ahí fuera: ¿Qué está pasando realmente dentro de tu carpeta Node_Modules?
Top Content
The talk discusses the importance of supply chain security in the open source ecosystem, highlighting the risks of relying on open source code without proper code review. It explores the trend of supply chain attacks and the need for a new approach to detect and block malicious dependencies. The talk also introduces Socket, a tool that assesses the security of packages and provides automation and analysis to protect against malware and supply chain attacks. It emphasizes the need to prioritize security in software development and offers insights into potential solutions such as realms and Deno's command line flags.
¿Webpack en 5 años?
JSNation 2022JSNation 2022
26 min
¿Webpack en 5 años?
Top Content
In the last 10 years, Webpack has shaped the way we develop web applications by introducing code splitting, co-locating style sheets and assets with JavaScript modules, and enabling bundling for server-side processing. Webpack's flexibility and large plugin system have also contributed to innovation in the ecosystem. The initial configuration for Webpack can be overwhelming, but it is necessary due to the complexity of modern web applications. In larger scale applications, there are performance problems in Webpack due to issues with garbage collection, leveraging multiple CPUs, and architectural limitations. Fixing problems in Webpack has trade-offs, but a rewrite could optimize architecture and fix performance issues.

Workshops on related topic

Domina los Patrones de JavaScript
JSNation 2024JSNation 2024
145 min
Domina los Patrones de JavaScript
Top Content
Featured Workshop
Adrian Hajdin
Adrian Hajdin
Durante esta masterclass, los participantes revisarán los patrones esenciales de JavaScript que todo desarrollador debería conocer. A través de ejercicios prácticos, ejemplos del mundo real y discusiones interactivas, los asistentes profundizarán su comprensión de las mejores prácticas para organizar el código, resolver desafíos comunes y diseñar arquitecturas escalables. Al final de la masterclass, los participantes ganarán una nueva confianza en su capacidad para escribir código JavaScript de alta calidad que resista el paso del tiempo.
Puntos Cubiertos:
1. Introducción a los Patrones de JavaScript2. Patrones Fundamentales3. Patrones de Creación de Objetos4. Patrones de Comportamiento5. Patrones Arquitectónicos6. Ejercicios Prácticos y Estudios de Caso
Cómo Ayudará a los Desarrolladores:
- Obtener una comprensión profunda de los patrones de JavaScript y sus aplicaciones en escenarios del mundo real- Aprender las mejores prácticas para organizar el código, resolver desafíos comunes y diseñar arquitecturas escalables- Mejorar las habilidades de resolución de problemas y la legibilidad del código- Mejorar la colaboración y la comunicación dentro de los equipos de desarrollo- Acelerar el crecimiento de la carrera y las oportunidades de avance en la industria del software
Masterclass: Integrando LangChain con JavaScript para Desarrolladores Web
React Summit 2024React Summit 2024
92 min
Masterclass: Integrando LangChain con JavaScript para Desarrolladores Web
Featured Workshop
Vivek Nayyar
Vivek Nayyar
Sumérgete en el mundo de la IA con nuestro masterclass interactivo diseñado específicamente para desarrolladores web. "Masterclass: Integrando LangChain con JavaScript para Desarrolladores Web" ofrece una oportunidad única para cerrar la brecha entre la IA y el desarrollo web. A pesar de la prominencia de Python en el desarrollo de IA, el vasto potencial de JavaScript sigue siendo en gran medida inexplorado. Este masterclass tiene como objetivo cambiar eso.A lo largo de esta sesión práctica, los participantes aprenderán cómo aprovechar LangChain, una herramienta diseñada para hacer que los modelos de lenguaje grandes sean más accesibles y útiles, para construir agentes de IA dinámicos directamente dentro de entornos JavaScript. Este enfoque abre nuevas posibilidades para mejorar las aplicaciones web con funciones inteligentes, desde el soporte al cliente automatizado hasta la generación de contenido y más.Comenzaremos con los conceptos básicos de LangChain y los modelos de IA, asegurando una base sólida incluso para aquellos nuevos en IA. A partir de ahí, nos sumergiremos en ejercicios prácticos que demuestran cómo integrar estas tecnologías en proyectos reales de JavaScript. Los participantes trabajarán en ejemplos, enfrentando y superando los desafíos de hacer que la IA funcione sin problemas en la web.Este masterclass es más que una experiencia de aprendizaje; es una oportunidad de estar a la vanguardia de un campo emergente. Al final, los asistentes no solo habrán adquirido habilidades valiosas, sino que también habrán creado funciones mejoradas con IA que podrán llevar a sus proyectos o lugares de trabajo.Ya seas un desarrollador web experimentado curioso acerca de la IA o estés buscando expandir tus habilidades en áreas nuevas y emocionantes, "Masterclass: Integrando LangChain con JavaScript para Desarrolladores Web" es tu puerta de entrada al futuro del desarrollo web. Únete a nosotros para desbloquear el potencial de la IA en tus proyectos web, haciéndolos más inteligentes, interactivos y atractivos para los usuarios.
Uso de CodeMirror para construir un editor de JavaScript con Linting y AutoCompletado
React Day Berlin 2022React Day Berlin 2022
86 min
Uso de CodeMirror para construir un editor de JavaScript con Linting y AutoCompletado
Top Content
WorkshopFree
Hussien Khayoon
Kahvi Patel
2 authors
Usar una biblioteca puede parecer fácil a primera vista, pero ¿cómo eliges la biblioteca correcta? ¿Cómo actualizas una existente? ¿Y cómo te abres camino a través de la documentación para encontrar lo que quieres?
En esta masterclass, discutiremos todos estos puntos finos mientras pasamos por un ejemplo general de construcción de un editor de código usando CodeMirror en React. Todo mientras compartimos algunas de las sutilezas que nuestro equipo aprendió sobre el uso de esta biblioteca y algunos problemas que encontramos.
Pruebas de Aplicaciones Web utilizando Cypress
TestJS Summit - January, 2021TestJS Summit - January, 2021
173 min
Pruebas de Aplicaciones Web utilizando Cypress
WorkshopFree
Gleb Bahmutov
Gleb Bahmutov
Este masterclass te enseñará los conceptos básicos de cómo escribir pruebas de extremo a extremo utilizando Cypress Test Runner.
Cubriremos la escritura de pruebas, abarcando todas las características de la aplicación, estructurando las pruebas, interceptando solicitudes de red y configurando los datos del backend.
Cualquier persona que conozca el lenguaje de programación JavaScript y tenga NPM instalado podrá seguir el masterclass.
Desatando los Componentes del Servidor React: Una Inmersión Profunda en el Desarrollo Web de la Próxima Generación
React Day Berlin 2023React Day Berlin 2023
149 min
Desatando los Componentes del Servidor React: Una Inmersión Profunda en el Desarrollo Web de la Próxima Generación
Workshop
Maurice de Beijer
Maurice de Beijer
¡Prepárate para potenciar tus habilidades de desarrollo web con los Componentes del Servidor React! En esta inmersiva masterclass de 3 horas, desbloquearemos el potencial completo de esta tecnología revolucionaria y exploraremos cómo está transformando la forma en que los desarrolladores construyen aplicaciones web rápidas y eficientes.
Únete a nosotros mientras nos adentramos en el emocionante mundo de los Componentes del Servidor React, que combinan sin problemas el renderizado del lado del servidor con la interactividad del lado del cliente para un rendimiento y una experiencia de usuario inigualables. Obtendrás experiencia práctica a través de ejercicios prácticos, ejemplos del mundo real y orientación experta sobre cómo aprovechar el poder de los Componentes del Servidor en tus propios proyectos.
A lo largo de la masterclass, cubriremos temas esenciales, incluyendo:- Entender las diferencias entre los Componentes del Servidor y del Cliente- Implementar Componentes del Servidor para optimizar la obtención de datos y reducir el tamaño del paquete JavaScript- Integrar Componentes del Servidor y del Cliente para una experiencia de usuario fluida- Estrategias para pasar datos efectivamente entre componentes y gestionar el estado- Consejos y mejores prácticas para maximizar los beneficios de rendimiento de los Componentes del Servidor React
De 0 a Autenticación en una hora con ReactJS
React Summit 2023React Summit 2023
56 min
De 0 a Autenticación en una hora con ReactJS
WorkshopFree
Kevin Gao
Kevin Gao
La autenticación sin contraseña puede parecer compleja, pero es simple de agregar a cualquier aplicación utilizando la herramienta adecuada. Hay múltiples alternativas que son mucho mejores que las contraseñas para identificar y autenticar a tus usuarios, incluyendo SSO, SAML, OAuth, Magic Links, One-Time Passwords y Authenticator Apps.
Mientras abordamos los aspectos de seguridad y evitamos errores comunes, mejoraremos una aplicación JS de pila completa (backend Node.js + frontend React) para autenticar a los usuarios con OAuth (inicio de sesión social) y One Time Passwords (correo electrónico), incluyendo:- Autenticación de usuarios - Gestión de interacciones de usuarios, devolviendo JWTs de sesión / actualización- Gestión y validación de sesiones - Almacenamiento seguro de la sesión para solicitudes de cliente posteriores, validación / actualización de sesiones- Autorización básica - extracción y validación de reclamaciones del token JWT de sesión y manejo de autorización en flujos del backend
Al final del masterclass, también exploraremos otros enfoques de implementación de autenticación con Descope, utilizando SDKs de frontend o backend.