JavaScript & TypeScript チーム向け

フロントエンドとバックエンドを見分ける JavaScript セキュリティスキャナー

Corgea はスキャン前にすべての JS / TS ファイルをブラウザーコードかサーバーコードかに分類します。React コンポーネントには DOM XSS ルールを、Express ルートにはインジェクションと認可の分析を適用し、レビュー可能な修正を PR に届けます。

ファイル単位のフロントエンド / バックエンド判定React、Next.js、Express、Fastify、NestJSXSS、インジェクション、プロトタイプ汚染、SSRFプルリクエスト内で修正と解説を提供

+0K 回のスキャンを毎月実行 - 数千人の開発者が信頼

Epilot 導入事例

課題

JavaScript のスキャンが難しい理由

Corgea をワークフローに導入する前に、多くのチームが直面する課題です。

同じ拡張子、2 つの脅威モデル

.ts ファイルはブラウザーで描画されることも、データベース認証情報を持って実行されることもあります。両者を同じように扱うスキャナーは無関係な検出結果であふれます。

パターンマッチは「欠けているチェック」を見逃す

IDOR、マスアサインメント、認可の省略は危険な行ではなく存在しない行なので、grep 型のルールでは決して検出できません。

フルスタックフレームワークが境界を曖昧にする

Next.js の Server Actions、Route Handler、Middleware はクライアントコンポーネントと隣り合い、NEXT_PUBLIC_ プレフィックスを通じてシークレットがバンドルに混入します。

npm のノイズが本当のリスクを覆い隠す

数百の推移的パッケージが到達不能なアドバイザリを生み出す一方で、タイポスクワットや悪意あるインストールスクリプトはすり抜けます。

Mohamed AboElKheir
Mohamed AboElKheir アプリケーションセキュリティエンジニア / AppSec Untangled 著者

Corgea による解決方法

Corgea による JavaScript / TypeScript スキャンの仕組み

ブラウザー、Node.js、その中間のすべてに対応するコンテキスト認識型の静的解析。

フロントエンド / バックエンドの自動判定

フレームワークのシグネチャ、インポート、コードパターンから各ファイルを適切なルールセットに振り分けます。ブラウザー向けには DOM XSS、オープンリダイレクト、postMessage の悪用、サーバー向けには SQL / コマンドインジェクション、パストラバーサル、SSRF、認証バイパスを検出します。

ビジネスロジックと認可の欠陥

Corgea はルートが本来何をすべきかを理解するため、危険な innerHTML だけでなく、欠けている所有権チェックや安全でないマージも検出します。

開発者がそのままマージできる修正

すべての検出結果にレビュー可能な修正と分かりやすい解説が付属し、プルリクエスト、IDE、または MCP 経由でコーディングエージェントに届きます。

Corgea がどのように支援できるかを見る:JavaScript & TypeScript

無料スキャンを開始するか、デモをご予約ください。既存のワークフローに検出結果と修正案がどのように表示されるかをご確認いただけます。

導入効果

JavaScript チームが Corgea で得られること

  • React の自動エスケープとサーバーコンテキストを理解するため、誤検知が減ります。
  • XSS、インジェクション、プロトタイプ汚染、SSRF、認可不備を 1 回のスキャンでカバーします。
  • 別のダッシュボードではなく、マージ前のプルリクエスト内で検出と修正を確認できます。
  • 自社コードの検出結果と並行して、実際の利用状況に基づき依存関係のリスクを優先順位付けします。

よくある質問

JavaScript & TypeScriptの導入前によく寄せられる質問

検索しやすく、迅速な評価に役立つ簡潔な回答をご用意しています。

Corgea はどの JavaScript フレームワークに対応していますか?

Corgea は React、Next.js、Angular、Vue、Express、Fastify、NestJS、素の Node.js を含む JavaScript / TypeScript をスキャンし、全体で 20 以上の言語とフレームワークに対応しています。

Corgea はどのような JavaScript の脆弱性を検出しますか?

DOM 型・格納型・反射型 XSS、SQL / NoSQL インジェクション、コマンドインジェクション、eval やテンプレートエンジン経由のコードインジェクション、プロトタイプ汚染、安全でないデシリアライズ、SSRF、パストラバーサル、オープンリダイレクト、安全でないストレージ、さらに IDOR やマスアサインメントなどの認可・ビジネスロジックの欠陥を検出します。

Corgea はフロントエンドとバックエンドの JavaScript を区別しますか?

はい。スキャン前に、フレームワークのシグネチャ、import 文、コードパターンを基に各ファイルをフロントエンドまたはバックエンドに分類し、対応するルールセットを適用します。そのため、ブラウザー向けの検出結果がサーバーコードに現れたり、その逆が起きたりしません。

Corgea は JavaScript の CI パイプラインにどう組み込めますか?

プルリクエストごとに Corgea の CLI または統合を実行して差分をスキャンし、深刻度と CWE に基づくブロッキングルールでマージを制御し、完全なカバレッジのためにリポジトリ全体のスキャンをスケジュールします。検出結果と修正はプルリクエストのコメントとして表示されます。

次の一歩へ

セキュリティ対策を始める

無料・クレジットカード不要 | 数分で最初の検出結果を確認