Pruebas de seguridad automatizadas para aplicaciones JS

Rate this content
Bookmark

Las pruebas de seguridad tradicionales para aplicaciones JS se han centrado en el front-end, pero los problemas de seguridad reales suelen estar en la API REST de respaldo. Únete al cofundador de StackHawk, Scott Gerlach, para obtener una breve descripción de por qué debes replantear cómo pruebas tus aplicaciones JS y cómo StackHawk puede ayudarte a encontrar y solucionar rápidamente errores de seguridad.

This talk has been presented at TestJS Summit 2022, check out the latest edition of this JavaScript Conference.

FAQ

DAST (Dynamic Application Security Testing) es una prueba de seguridad que ayuda a identificar y priorizar problemas de seguridad en aplicaciones en ejecución. Te permite descubrir errores que son descubribles y probablemente explotables, facilitando así la focalización en las correcciones que más importan.

Los escáneres DAST heredados a menudo tienen dificultades con las interfaces de JavaScript modernas y las APIs, generando falsos positivos y no cubriendo adecuadamente las APIs. Estos escáneres pueden asumir incorrectamente que están probando toda la aplicación cuando en realidad no es así, especialmente en aplicaciones complejas y dinámicas.

StackHawk facilita a los desarrolladores encontrar y solucionar problemas de seguridad en las aplicaciones. Su plataforma y escáner están diseñados para ser simples y efectivos, permitiendo reproducir problemas fácilmente y integrarse con procesos de CI/CD para pruebas y correcciones rápidas.

Una buena herramienta DAST debe poder ejecutarse en cualquier entorno, incluyendo desarrollo local y producción, y debería ofrecer pruebas personalizadas e integración con especificaciones como OpenAPI y GraphQL para un acceso y pruebas directas de las APIs.

Sí, StackHawk permite ejecutar pruebas de seguridad de aplicaciones directamente en tu entorno local. Esto te ayuda a identificar y solucionar problemas de seguridad antes de que el código regrese al ciclo de CI/CD, asegurando que los problemas se resuelvan de manera eficiente.

Integrar StackHawk en el proceso de CI/CD brinda la ventaja de recibir retroalimentación inmediata sobre problemas de seguridad, lo que permite detener compilaciones basadas en la gravedad de los hallazgos. Esto garantiza que los problemas de seguridad se aborden antes de que el software sea desplegado.

Scott Gerlach
Scott Gerlach
9 min
03 Nov, 2022

Comments

Sign in or register to post your comment.

Video Summary and Transcription

En StackHawk, realizamos pruebas de seguridad de aplicaciones, específicamente pruebas de seguridad de aplicaciones dinámicas. Las herramientas DAST heredadas no son efectivas para probar front-ends y APIs de JavaScript. Para lograr una mejor prueba, es esencial conducir la API directamente utilizando estándares de la industria como colecciones de Postman, especificaciones de OpenAPI, GraphQL y consultas de introspección. StackHawk simplifica la búsqueda y solución de problemas de seguridad en aplicaciones, se integra con procesos de CI/CD y proporciona descripciones y ejemplos sencillos. Comienza una prueba gratuita en stackhawk.com para mejorar la calidad del software.

1. Introducción a DAST y Escáneres Heredados

Short description:

En StackHawk, realizamos pruebas de seguridad de aplicaciones, específicamente pruebas de seguridad de aplicaciones dinámicas. DAST puede ayudarte a identificar y priorizar en qué enfocar tu tiempo para solucionar problemas. Puede ayudarte a encontrar errores en tu aplicación que sean descubribles y probablemente explotables en tu código en ejecución. Veamos un ejemplo de cómo los escáneres DAST heredados son ineficaces al probar interfaces de JavaScript y APIs.

Hola, Test.js Summit. ¿Cómo están? Soy Scott Gerlach, CSO y cofundador aquí en StackHawk. Gracias por tomarte el tiempo para conocer StackHawk. Espero que estén aprendiendo muchas cosas nuevas en Test.js Summit, y espero poder enseñarles una más.

En StackHawk, realizamos pruebas de seguridad de aplicaciones, específicamente pruebas de seguridad de aplicaciones dinámicas. Hablemos sobre los beneficios de DAST. DAST puede ayudarte a identificar y priorizar en qué enfocar tu tiempo para solucionar problemas, ya que ayuda a identificar lo que es descubrible y probablemente explotable en tu aplicación en ejecución. Si estás abrumado con una avalancha de tareas de auditoría de NPM, es una buena idea abordarlas. Pero a menudo la lista es larga y no todo es una simple actualización de versión. Pero además, ¿cómo sabes si el código que escribiste es seguro? ¿Y en qué deberías invertir tu tiempo si la ruta de actualización en la auditoría de NPM no es sencilla? Esta es la superpotencia de DAST.

DAST puede ayudarte a encontrar errores en tu aplicación que sean descubribles, y probablemente explotables en tu código en ejecución. Puede que estés pensando, pero los frameworks básicamente han evitado que ocurran problemas en las aplicaciones. Y sí, muchos frameworks han hecho un buen trabajo al prevenir problemas como inyecciones de SQL y scripting entre sitios. Pero la mayoría de ellos tienen la versión insegura de eso para ayudarte a hacer cosas complicadas y, desafortunadamente, cometer errores. Pero algunas personas no conocen DAST y aquellos que sí lo conocen pueden haber tenido problemas con DAST.

Veamos un ejemplo. En los viejos tiempos, cuando construíamos aplicaciones en el lado del servidor que ejecutaban la capa de datos y la capa de presentación, todo estaba bien. El escáner DAST heredado podía escanear y probar la aplicación heredada sin muchos problemas. Obtenías buenos resultados, identificabas algunos errores graves de seguridad de la aplicación y todo estaba bien. Pero luego algo cambió. Luego comenzamos a construir interfaces de JavaScript y la interfaz de JavaScript troleaba al escáner DAST heredado y cuando digo troleaba, lo digo en serio. Por ejemplo, ¿cuándo termina el desplazamiento de la página? No termina. ¿Dónde están todos los forms? Depende. El escáner DAST heredado seguía funcionando, estaba feliz, asumiendo completamente que estaba obteniendo toda la información que necesitaba para probar estas nuevas aplicaciones. Los resultados eran terribles. Los escaneos tardaban una eternidad, falsos positivos por días, etc. Y la peor parte, había alguien más en ese asiento trasero también. Nuestras APIs de respaldo están ahí controlando todos los data, hablando con los backends de almacenamiento de datos, ayudando a renderizar elementos en la página y el escáner DAST heredado cree que la interfaz está enviando todas estas solicitudes al backend. ¿Terminamos probando la API aquí? No. ¿Estamos cubriendo la API, toda la API? Probablemente no.

2. DAST y Pruebas de API

Short description:

Las herramientas DAST heredadas no son efectivas cuando se trata de probar interfaces de JavaScript y APIs. Para lograr pruebas y resultados mejores, es esencial conducir la API directamente utilizando estándares de la industria como colecciones de Postman, especificaciones de OpenAPI, GraphQL y consultas de introspección. Probar la interfaz de JavaScript en la configuración de cookies y XSS del DOM también puede revelar posibles errores de seguridad. Las características clave a tener en cuenta en una herramienta de pruebas de aplicaciones dinámicas incluyen la capacidad de ejecutarse en cualquier lugar, proporcionar datos de prueba reales y ejecutar pruebas de seguridad personalizadas. Al enfocarse en estos aspectos, se puede garantizar una prueba de seguridad de aplicaciones más rápida y precisa.

¿Estamos haciendo solicitudes simples a la API? Bueno, la buena interfaz de JavaScript. Depende. Depende del navegador o emulador de navegador que esté utilizando la herramienta DAST heredada y qué tan bien lo esté conduciendo. Qué elementos puede ver, qué puede renderizar. Si has incorporado soporte en tu interfaz de aplicación JavaScript para versiones específicas de navegadores específicos. Ahora puedes pensar en esto como scripts de Selenium. Y en los scripts de Selenium, escribes una prueba específica. Quiero ir a esta página y luego quiero hacer clic en este botón y luego esto debería aparecer, ¿verdad? Ese tipo de prueba de Selenium. DAST es así, excepto que esperas que encuentre todas las posibles rutas de entrada de usuario por sí mismo y haga un buen trabajo. Simplemente no va a suceder. No funciona bien. Entonces, ¿cómo podemos volver a pruebas mejores, mejores resultados, escaneos más rápidos y más precisos, descubriendo estos errores de seguridad de aplicaciones que están integrados en nuestras aplicaciones JavaScript ahora? La clave aquí es conducir la API directamente. Utilizando estándares de la industria como colecciones de Postman, especificaciones de OpenAPI, GraphQL, consultas de introspección, puedes tener acceso directo a la API, comprender lo que hace y los datos que controla y obtener pruebas rápidas y exhaustivas. No importa si estás construyendo una API que no tiene una interfaz en absoluto. Mente explotada. Aún hay cosas buenas que encontrar en la prueba de la interfaz en la configuración de cookies y XSS del DOM. Comenzar protegiendo todos los datos que podrías terminar poniendo en riesgo es un mejor punto de partida. ¿Cuáles son algunas de las claves a tener en cuenta en una herramienta de prueba de aplicaciones dinámicas que te ayudará a probar las API directamente? En primer lugar, que se pueda ejecutar en cualquier lugar. Debe poder ejecutarse en tu CI/CD, debe poder ejecutarse en producción, pero lo más importante, debe poder ejecutarse en tu localhost mientras estás desarrollando. Debe poder proporcionar datos de prueba reales, por lo que en las capturas de pantalla que tenemos aquí, hemos activado la biblioteca Faker para que Faker proporcione datos. En realidad, hemos ingresado datos para algunos valores. Muchas opciones diferentes para poder decir, `oye, API, así es como se ve realmente los datos`. Úsalo también con tus pruebas de seguridad. Ejecuta pruebas personalizadas para el control de acceso roto y el acceso directo inseguro a objetos. Estas son dos de las principales cosas de seguridad de API de OWASP, y son difíciles de probar sin conocimiento sobre cómo funciona la API. A medida que desarrollas la API, puedes escribir cosas como verificaciones de tenencia, ¿puede el cliente A ver los datos del cliente B? Busca cosas como, ¿puede un usuario regular acceder a las funciones de administrador? Esas son algunas de las cosas realmente difíciles de probar. Ahora puedes escribir esa prueba una vez y seguir ejecutándola una y otra vez para asegurarte de que la API permanezca segura. Como dije, debes buscar algo que esté diseñado para escanear aplicaciones modernas, incluidas aplicaciones del lado del servidor, aplicaciones de una sola página, APIs REST, APIs GraphQL y APIs SOAP. Todo esto conduce a una prueba de seguridad de aplicaciones más rápida, un tiempo de corrección más rápido y una vuelta más rápida a tu trabajo regular de generar valor en la aplicación que estás construyendo.

Check out more articles and videos

We constantly think of articles and videos that might spark Git people interest / skill us up or help building a stellar career

Escalando con Remix y Micro Frontends
Remix Conf Europe 2022Remix Conf Europe 2022
23 min
Escalando con Remix y Micro Frontends
Top Content
This talk discusses the usage of Microfrontends in Remix and introduces the Tiny Frontend library. Kazoo, a used car buying platform, follows a domain-driven design approach and encountered issues with granular slicing. Tiny Frontend aims to solve the slicing problem and promotes type safety and compatibility of shared dependencies. The speaker demonstrates how Tiny Frontend works with server-side rendering and how Remix can consume and update components without redeploying the app. The talk also explores the usage of micro frontends and the future support for Webpack Module Federation in Remix.
Componentes de Full Stack
Remix Conf Europe 2022Remix Conf Europe 2022
37 min
Componentes de Full Stack
Top Content
RemixConf EU discussed full stack components and their benefits, such as marrying the backend and UI in the same file. The talk demonstrated the implementation of a combo box with search functionality using Remix and the Downshift library. It also highlighted the ease of creating resource routes in Remix and the importance of code organization and maintainability in full stack components. The speaker expressed gratitude towards the audience and discussed the future of Remix, including its acquisition by Shopify and the potential for collaboration with Hydrogen.
Depuración de JS
React Summit 2023React Summit 2023
24 min
Depuración de JS
Top Content
Debugging JavaScript is a crucial skill that is often overlooked in the industry. It is important to understand the problem, reproduce the issue, and identify the root cause. Having a variety of debugging tools and techniques, such as console methods and graphical debuggers, is beneficial. Replay is a time-traveling debugger for JavaScript that allows users to record and inspect bugs. It works with Redux, plain React, and even minified code with the help of source maps.
Haciendo JavaScript en WebAssembly Rápido
JSNation Live 2021JSNation Live 2021
29 min
Haciendo JavaScript en WebAssembly Rápido
Top Content
WebAssembly enables optimizing JavaScript performance for different environments by deploying the JavaScript engine as a portable WebAssembly module. By making JavaScript on WebAssembly fast, instances can be created for each request, reducing latency and security risks. Initialization and runtime phases can be improved with tools like Wiser and snapshotting, resulting in faster startup times. Optimizing JavaScript performance in WebAssembly can be achieved through techniques like ahead-of-time compilation and inline caching. WebAssembly usage is growing outside the web, offering benefits like isolation and portability. Build sizes and snapshotting in WebAssembly depend on the application, and more information can be found on the Mozilla Hacks website and Bike Reliance site.
¿Webpack en 5 años?
JSNation 2022JSNation 2022
26 min
¿Webpack en 5 años?
Top Content
In the last 10 years, Webpack has shaped the way we develop web applications by introducing code splitting, co-locating style sheets and assets with JavaScript modules, and enabling bundling for server-side processing. Webpack's flexibility and large plugin system have also contributed to innovation in the ecosystem. The initial configuration for Webpack can be overwhelming, but it is necessary due to the complexity of modern web applications. In larger scale applications, there are performance problems in Webpack due to issues with garbage collection, leveraging multiple CPUs, and architectural limitations. Fixing problems in Webpack has trade-offs, but a rewrite could optimize architecture and fix performance issues.
Hacia una Biblioteca Estándar para Runtimes de JavaScript
Node Congress 2022Node Congress 2022
34 min
Hacia una Biblioteca Estándar para Runtimes de JavaScript
Top Content
There is a need for a standard library of APIs for JavaScript runtimes, as there are currently multiple ways to perform fundamental tasks like base64 encoding. JavaScript runtimes have historically lacked a standard library, causing friction and difficulty for developers. The idea of a small core has both benefits and drawbacks, with some runtimes abusing it to limit innovation. There is a misalignment between Node and web browsers in terms of functionality and API standards. The proposal is to involve browser developers in conversations about API standardization and to create a common standard library for JavaScript runtimes.

Workshops on related topic

Master Patrones de JavaScript
JSNation 2024JSNation 2024
145 min
Master Patrones de JavaScript
Featured Workshop
Adrian Hajdin
Adrian Hajdin
Durante este masterclass, los participantes revisarán los patrones esenciales de JavaScript que todo desarrollador debe conocer. A través de ejercicios prácticos, ejemplos del mundo real y discusiones interactivas, los asistentes profundizarán su comprensión de las mejores prácticas para organizar el código, resolver desafíos comunes y diseñar arquitecturas escalables. Al final del masterclass, los participantes ganarán confianza en su capacidad para escribir código JavaScript de alta calidad que perdure en el tiempo.
Puntos Cubiertos:
1. Introducción a los Patrones de JavaScript2. Patrones Fundamentales3. Patrones de Creación de Objetos4. Patrones de Comportamiento5. Patrones Arquitectónicos6. Ejercicios Prácticos y Estudios de Caso
Cómo Ayudará a los Desarrolladores:
- Obtener una comprensión profunda de los patrones de JavaScript y sus aplicaciones en escenarios del mundo real- Aprender las mejores prácticas para organizar el código, resolver desafíos comunes y diseñar arquitecturas escalables- Mejorar las habilidades de resolución de problemas y la legibilidad del código- Mejorar la colaboración y comunicación dentro de los equipos de desarrollo- Acelerar el crecimiento profesional y las oportunidades de avance en la industria del software
Masterclass: Integrando LangChain con JavaScript para Desarrolladores Web
React Summit 2024React Summit 2024
92 min
Masterclass: Integrando LangChain con JavaScript para Desarrolladores Web
Featured Workshop
Vivek Nayyar
Vivek Nayyar
Sumérgete en el mundo de la IA con nuestro masterclass interactivo diseñado específicamente para desarrolladores web. "Masterclass: Integrando LangChain con JavaScript para Desarrolladores Web" ofrece una oportunidad única para cerrar la brecha entre la IA y el desarrollo web. A pesar de la prominencia de Python en el desarrollo de IA, el vasto potencial de JavaScript sigue siendo en gran medida inexplorado. Este masterclass tiene como objetivo cambiar eso.A lo largo de esta sesión práctica, los participantes aprenderán cómo aprovechar LangChain, una herramienta diseñada para hacer que los modelos de lenguaje grandes sean más accesibles y útiles, para construir agentes de IA dinámicos directamente dentro de entornos JavaScript. Este enfoque abre nuevas posibilidades para mejorar las aplicaciones web con funciones inteligentes, desde el soporte al cliente automatizado hasta la generación de contenido y más.Comenzaremos con los conceptos básicos de LangChain y los modelos de IA, asegurando una base sólida incluso para aquellos nuevos en IA. A partir de ahí, nos sumergiremos en ejercicios prácticos que demuestran cómo integrar estas tecnologías en proyectos reales de JavaScript. Los participantes trabajarán en ejemplos, enfrentando y superando los desafíos de hacer que la IA funcione sin problemas en la web.Este masterclass es más que una experiencia de aprendizaje; es una oportunidad de estar a la vanguardia de un campo emergente. Al final, los asistentes no solo habrán adquirido habilidades valiosas, sino que también habrán creado funciones mejoradas con IA que podrán llevar a sus proyectos o lugares de trabajo.Ya seas un desarrollador web experimentado curioso acerca de la IA o estés buscando expandir tus habilidades en áreas nuevas y emocionantes, "Masterclass: Integrando LangChain con JavaScript para Desarrolladores Web" es tu puerta de entrada al futuro del desarrollo web. Únete a nosotros para desbloquear el potencial de la IA en tus proyectos web, haciéndolos más inteligentes, interactivos y atractivos para los usuarios.
Uso de CodeMirror para construir un editor de JavaScript con Linting y AutoCompletado
React Day Berlin 2022React Day Berlin 2022
86 min
Uso de CodeMirror para construir un editor de JavaScript con Linting y AutoCompletado
Top Content
WorkshopFree
Hussien Khayoon
Kahvi Patel
2 authors
Usar una biblioteca puede parecer fácil a primera vista, pero ¿cómo eliges la biblioteca correcta? ¿Cómo actualizas una existente? ¿Y cómo te abres camino a través de la documentación para encontrar lo que quieres?
En esta masterclass, discutiremos todos estos puntos finos mientras pasamos por un ejemplo general de construcción de un editor de código usando CodeMirror en React. Todo mientras compartimos algunas de las sutilezas que nuestro equipo aprendió sobre el uso de esta biblioteca y algunos problemas que encontramos.
Pruebas de Aplicaciones Web utilizando Cypress
TestJS Summit - January, 2021TestJS Summit - January, 2021
173 min
Pruebas de Aplicaciones Web utilizando Cypress
WorkshopFree
Gleb Bahmutov
Gleb Bahmutov
Este masterclass te enseñará los conceptos básicos de cómo escribir pruebas de extremo a extremo utilizando Cypress Test Runner.
Cubriremos la escritura de pruebas, abarcando todas las características de la aplicación, estructurando las pruebas, interceptando solicitudes de red y configurando los datos del backend.
Cualquier persona que conozca el lenguaje de programación JavaScript y tenga NPM instalado podrá seguir el masterclass.
Práctica con AG Grid's React Data Grid
React Summit 2022React Summit 2022
147 min
Práctica con AG Grid's React Data Grid
WorkshopFree
Sean Landsman
Sean Landsman
Comienza con AG Grid React Data Grid con un tutorial práctico del equipo principal que te guiará a través de los pasos para crear tu primera cuadrícula, incluyendo cómo configurar la cuadrícula con propiedades simples y componentes personalizados. La edición comunitaria de AG Grid es completamente gratuita para usar en aplicaciones comerciales, por lo que aprenderás una herramienta poderosa que puedes agregar de inmediato a tus proyectos. También descubrirás cómo cargar datos en la cuadrícula y diferentes formas de agregar representación personalizada a la cuadrícula. Al final del masterclass, habrás creado una cuadrícula de datos AG Grid React y la habrás personalizado con componentes funcionales de React.- Comenzando e instalando AG Grid- Configurando ordenamiento, filtrado, paginación- Cargando datos en la cuadrícula- La API de la cuadrícula- Usando hooks y componentes funcionales con AG Grid- Capacidades de la edición comunitaria gratuita de AG Grid- Personalizando la cuadrícula con componentes de React
Construyendo APIs GraphQL sobre Ethereum con The Graph
GraphQL Galaxy 2021GraphQL Galaxy 2021
48 min
Construyendo APIs GraphQL sobre Ethereum con The Graph
WorkshopFree
Nader Dabit
Nader Dabit
The Graph es un protocolo de indexación para consultar redes como Ethereum, IPFS y otras blockchains. Cualquiera puede construir y publicar APIs abiertas, llamadas subgrafos, para hacer que los datos sean fácilmente accesibles.

En este masterclass aprenderás cómo construir un subgrafo que indexa datos de blockchain de NFT del contrato inteligente Foundation. Desplegaremos la API y aprenderemos cómo realizar consultas para recuperar datos utilizando diferentes tipos de patrones de acceso a datos, implementando filtros y ordenamiento.

Al final del masterclass, deberías entender cómo construir y desplegar APIs de alto rendimiento en The Graph para indexar datos de cualquier contrato inteligente desplegado en Ethereum.