Para equipos de JavaScript y TypeScript

Un escáner de seguridad JavaScript que distingue el frontend del backend

Corgea clasifica cada archivo JS y TS como código de navegador o de servidor antes de analizarlo: los componentes React reciben reglas de DOM XSS y las rutas Express análisis de inyecciones y autorización, con correcciones listas para revisar en la PR.

Detección frontend/backend por archivoReact, Next.js, Express, Fastify, NestJSXSS, inyección, prototype pollution, SSRFCorrecciones y explicaciones en las pull requests

+0K análisis cada mes - Miles de desarrolladores confían en nosotros

Epilot Caso de éxito

Dificultades

Por qué es difícil analizar bien JavaScript

Los retos que afrontan los equipos antes de incorporar Corgea a su flujo de trabajo.

Una extensión, dos modelos de amenaza

Un archivo .ts puede renderizarse en el navegador o ejecutarse con credenciales de base de datos. Los escáneres que tratan ambos igual te inundan de hallazgos irrelevantes.

La coincidencia de patrones no ve la comprobación ausente

IDOR, mass assignment y autorizaciones omitidas son líneas que faltan, no líneas peligrosas, así que las reglas tipo grep nunca las detectan.

Los frameworks full-stack difuminan la frontera

Las server actions, route handlers y middleware de Next.js conviven con componentes cliente, y los secretos acaban en los bundles por prefijos NEXT_PUBLIC_.

El ruido de npm tapa el riesgo real

Cientos de paquetes transitivos generan avisos que nunca son alcanzables, mientras typosquats y scripts de instalación maliciosos pasan desapercibidos.

Mohamed AboElKheir
Mohamed AboElKheir Ingeniero de seguridad de aplicaciones y autor de AppSec Untangled

Cómo ayuda Corgea

Cómo analiza Corgea JavaScript y TypeScript

Análisis estático consciente del contexto para el navegador, Node.js y todo lo que hay entre medias.

Detección de frontend y backend

Las firmas de frameworks, los imports y los patrones de código dirigen cada archivo al conjunto de reglas correcto: DOM XSS, redirecciones abiertas y abuso de postMessage para el navegador; inyección SQL y de comandos, path traversal, SSRF y bypass de autenticación para el servidor.

Fallos de lógica de negocio y autorización

Corgea entiende lo que una ruta debería hacer, así que señala la comprobación de propiedad que falta y el merge inseguro, no solo el innerHTML peligroso.

Correcciones que los desarrolladores pueden fusionar

Cada hallazgo incluye una corrección lista para revisar y una explicación clara, entregadas en la pull request, el IDE o mediante MCP a tu agente de programación.

Descubre cómo funciona Corgea para JavaScript y TypeScript

Empieza a analizar gratis o solicita una demostración para ver cómo aparecen los hallazgos y las correcciones en tu flujo de trabajo actual.

Resultados

Qué obtienen los equipos de JavaScript con Corgea

  • Menos falsos positivos porque se entienden el auto-escapado de React y el contexto de servidor.
  • Cobertura de XSS, inyección, prototype pollution, SSRF y autorización rota en un solo análisis.
  • Hallazgos y correcciones en la pull request antes del merge, no en un panel aparte.
  • Riesgo de dependencias priorizado por uso real junto a los hallazgos en tu propio código.

Preguntas frecuentes

JavaScript y TypeScript que los equipos plantean antes de comprar

Respuestas breves para facilitar la búsqueda y agilizar la evaluación.

¿Qué frameworks de JavaScript admite Corgea?

Corgea analiza JavaScript y TypeScript en React, Next.js, Angular, Vue, Express, Fastify, NestJS y Node.js puro, y admite más de 20 lenguajes y frameworks en total.

¿Qué vulnerabilidades de JavaScript detecta Corgea?

Corgea detecta XSS DOM, almacenado y reflejado, inyección SQL y NoSQL, inyección de comandos, inyección de código mediante eval y motores de plantillas, prototype pollution, deserialización insegura, SSRF, path traversal, redirecciones abiertas, almacenamiento inseguro y fallos de autorización y lógica de negocio como IDOR y mass assignment.

¿Corgea distingue entre JavaScript de frontend y de backend?

Sí. Antes de analizar, Corgea clasifica cada archivo como frontend o backend usando firmas de frameworks, sentencias import y patrones de código, y aplica el conjunto de reglas correspondiente para que los hallazgos de navegador no aparezcan en código de servidor y viceversa.

¿Cómo encaja Corgea en un pipeline de CI para JavaScript?

Ejecuta la CLI o la integración de Corgea en cada pull request para analizar el diff, usa reglas de bloqueo por severidad y CWE para condicionar los merges y programa análisis completos del repositorio para una cobertura total. Los hallazgos y correcciones aparecen como comentarios en la pull request.

¿Listo para avanzar?

Empieza a proteger

Gratis, sin tarjeta de crédito | Primeros hallazgos en minutos