Mastodon Mastodon Mastodon Mastodon

JavaScript

Оновлено: · CyberSecureFox Editorial Team

JavaScript (JS) — мова програмування вебу: вона працює в кожному браузері, роблячи сторінки інтерактивними, а також на серверах через Node.js.

Як працює JavaScript

JavaScript створив Брендан Айк у Netscape у 1995 році; мову стандартизовано як ECMAScript, нова редакція виходить щороку. У браузері JavaScript змінює сторінку (DOM), реагує на дії користувача й завантажує дані з API без перезавантаження. Рушії V8 (Chrome, Edge), SpiderMonkey (Firefox) і JavaScriptCore (Safari) компілюють його у швидкий машинний код. Поза браузером JavaScript працює на серверах (Node.js, Deno, Bun), у настільних застосунках (Electron) і скриптах автоматизації. Код поширюється через реєстр npm — найбільший репозиторій пакетів у світі.

Чим JavaScript важливий для безпеки

  • Міжсайтовий скриптинг (XSS) — впроваджений скрипт виконується в браузері жертви й краде сесії чи дані; це досі одна з найчастіших вебвразливостей.
  • Атаки на ланцюг постачання — захоплені чи «одрукові» пакети npm поширюють шкідливий код на тисячі проєктів; у 2025 році зловмисники скомпрометували широко вживані пакети й навіть запустили самопоширюваного хробака через npm.
  • Веб-скімінг — шкідливі скрипти на сторінках оплати крадуть дані карток (атаки Magecart).
  • Помилки в рушіях браузерів — вразливості V8 та інших рушіїв регулярно експлуатують як 0-day.
  • Шкідливі скрипти у вкладеннях і підроблених оновленнях браузера слугують першим ступенем зараження.

Рекомендації

  • Екрануйте виведення й використовуйте сувору Content Security Policy проти XSS.
  • Фіксуйте версії залежностей, перевіряйте нові пакети й використовуйте npm audit та аналоги.
  • Підключайте сторонні скрипти з Subresource Integrity (SRI) або розміщуйте їх у себе.
  • Оновлюйте браузери — помилки рушіїв JavaScript виправляють щокілька тижнів.