Para equipes de JavaScript e TypeScript

Um scanner de segurança JavaScript que distingue frontend de backend

A Corgea classifica cada arquivo JS e TS como código de navegador ou de servidor antes de analisar: componentes React recebem regras de DOM XSS e rotas Express recebem análise de injeção e autorização, com correções prontas para revisão na PR.

Detecção frontend/backend por arquivoReact, Next.js, Express, Fastify, NestJSXSS, injeção, prototype pollution, SSRFCorreções e explicações nos pull requests

+0K análises por mês — milhares de desenvolvedores confiam em nós

Epilot história de sucesso

Dificuldades

Por que é difícil analisar bem o JavaScript

Os desafios que as equipes enfrentam antes de incorporar Corgea em seu fluxo de trabalho.

Uma extensão, dois modelos de ameaça

Um arquivo .ts pode renderizar no navegador ou rodar com credenciais de banco de dados. Scanners que tratam os dois da mesma forma inundam você com achados irrelevantes.

A correspondência de padrões não vê a verificação ausente

IDOR, mass assignment e autorização ignorada são linhas que faltam, não linhas perigosas, então regras estilo grep nunca as encontram.

Frameworks full-stack apagam a fronteira

Server actions, route handlers e middleware do Next.js ficam ao lado de componentes cliente, e segredos vazam para os bundles por prefixos NEXT_PUBLIC_.

O ruído do npm esconde o risco real

Centenas de pacotes transitivos geram avisos que nunca são alcançáveis, enquanto typosquats e scripts de instalação maliciosos passam despercebidos.

Mohamed AboElKheir
Mohamed AboElKheir Engenheiro de segurança de aplicativos e autor de AppSec Untangled

Como A Corgea ajuda

Como a Corgea analisa JavaScript e TypeScript

Análise estática sensível ao contexto para o navegador, o Node.js e tudo o que está entre eles.

Detecção de frontend e backend

Assinaturas de frameworks, imports e padrões de código direcionam cada arquivo ao conjunto de regras certo: DOM XSS, redirecionamentos abertos e abuso de postMessage para o navegador; injeção SQL e de comandos, path traversal, SSRF e bypass de autenticação para o servidor.

Falhas de lógica de negócio e autorização

A Corgea entende o que uma rota deveria fazer, por isso sinaliza a verificação de propriedade ausente e o merge inseguro, não apenas o innerHTML perigoso.

Correções que os desenvolvedores podem mesclar

Cada achado vem com uma correção pronta para revisão e uma explicação clara, entregues no pull request, na IDE ou via MCP ao seu agente de programação.

Descubra como a Corgea funciona para JavaScript e TypeScript

Comece a analisar gratuitamente ou solicite uma demonstração para ver como os achados e correções aparecem no seu fluxo de trabalho atual.

Resultados

O que as equipes de JavaScript ganham com a Corgea

  • Menos falsos positivos porque o auto-escape do React e o contexto de servidor são compreendidos.
  • Cobertura de XSS, injeção, prototype pollution, SSRF e autorização quebrada em uma única análise.
  • Achados e correções no pull request antes do merge, não em um painel separado.
  • Risco de dependências priorizado pelo uso real, ao lado dos achados no seu próprio código.

Perguntas frequentes

JavaScript e TypeScript O que as equipes perguntam antes de comprar

Respostas breves para facilitar a busca e agilizar a avaliação.

Quais frameworks JavaScript a Corgea suporta?

A Corgea analisa JavaScript e TypeScript em React, Next.js, Angular, Vue, Express, Fastify, NestJS e Node.js puro, e suporta mais de 20 linguagens e frameworks no total.

Quais vulnerabilidades de JavaScript a Corgea detecta?

A Corgea detecta XSS DOM, armazenado e refletido, injeção SQL e NoSQL, injeção de comandos, injeção de código via eval e motores de template, prototype pollution, desserialização insegura, SSRF, path traversal, redirecionamentos abertos, armazenamento inseguro e falhas de autorização e lógica de negócio como IDOR e mass assignment.

A Corgea distingue JavaScript de frontend e de backend?

Sim. Antes de analisar, a Corgea classifica cada arquivo como frontend ou backend usando assinaturas de frameworks, instruções import e padrões de código, e aplica o conjunto de regras correspondente para que achados de navegador não apareçam em código de servidor e vice-versa.

Como a Corgea se encaixa em um pipeline de CI para JavaScript?

Execute a CLI ou a integração da Corgea em cada pull request para analisar o diff, use regras de bloqueio por severidade e CWE para condicionar os merges e agende análises completas do repositório para cobertura total. Achados e correções aparecem como comentários no pull request.

Pronto para seguir em frente?

Comece a proteger

Grátis, sem cartão de crédito | Primeiros achados em minutos