正式なドキュメントは英語版であり、この日本語訳はAI支援翻訳により作成された参考用のものです。日本語訳の一部の内容は人間によるレビューがまだ行われていないため、翻訳のタイミングにより英語版との間に差異が生じることがあります。最新かつ正確な情報については、英語版をご参照ください。
ドキュメントに関する現在のご利用体験についてお聞かせください。アンケートにご協力ください

GitLab高度なSASTルール: JavaScript

  • プラン: Ultimate
  • 提供形態: GitLab.com、GitLab Self-Managed、GitLab Dedicated

GitLab高度なSASTがJavaScriptコードの脆弱性を検出するために使用するルール。

ルールIDルールの説明CWEOWASP Top 10
javascript-axios-ssrf-taintサーバーサイドリクエストフォージェリ(SSRF)CWE-918A1:2017、A03:2021
javascript-bent-ssrf-taintサーバーサイドリクエストフォージェリ(SSRF)CWE-918A1:2017、A03:2021
javascript-electron-misconfiguration-allow-http-atomic機密情報のクリアテキスト送信CWE-319A6:2017、A05:2021
javascript-electron-misconfiguration-blink-integration-atomic最小特権違反CWE-272A6:2017、A05:2021
javascript-electron-misconfiguration-context-isolation-atomicオブジェクトプロトタイプ属性の不適切な制御された変更 (‘プロトタイプ汚染’)CWE-1321A6:2017、A05:2021
javascript-electron-misconfiguration-disable-websecurity-atomicorigin検証エラーCWE-346A6:2017、A05:2021
javascript-electron-misconfiguration-experimental-features-atomic最小特権違反CWE-272A6:2017、A05:2021
javascript-electron-misconfiguration-nodejs-integration-atomic最小特権違反CWE-272A6:2017、A05:2021
javascript-grpc-deserialization-insecure-connection-atomic信頼できないデータの非シリアル化CWE-502A8:2017、A08:2021
javascript-handlebars-xss-noescape-taintウェブページ内のスクリプト関連HTMLタグの不適切な無効化 (基本的なXSS)CWE-80A7:2017、A03:2021
javascript-handlebars-xss-safestring-taintウェブページ生成中の入力の不適切な無効化 (クロスサイトスクリプティング)CWE-79A7:2017、A03:2021
javascript-helmet-misconfiguration-security-feature-disabled-atomic標準に対する不適切に実装されたセキュリティチェックCWE-358A6:2017、A05:2021
javascript-jquery-xss-taintWebページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」)CWE-79A7:2017、A03:2021
javascript-knex-sqli-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
javascript-lang-cmdi-dangerous-spawn-shell-taintOSコマンドで使用される特殊要素の不適切な無害化(「OSコマンドインジェクション」)CWE-78A1:2017、A03:2021
javascript-lang-cmdi-detect-child-process-cmdi-taintOSコマンドで使用される特殊要素の不適切な無害化(「OSコマンドインジェクション」)CWE-78A1:2017、A03:2021
javascript-lang-cmdi-detect-dynamic-method-taint動的なメソッド呼び出しを実行するためのユーザー入力の不適切な使用CWE-913A1:2017、A03:2021
javascript-lang-cmdi-detect-eval-taint動的に評価されるコード内のディレクティブの不適切な無害化(「Evalインジェクション」)CWE-95A1:2017、A03:2021
javascript-lang-cmdi-shelljs-os-command-exec-taintOSコマンドで使用される特殊要素の不適切な無害化(「OSコマンドインジェクション」)CWE-78A1:2017、A03:2021
javascript-lang-codei-sandbox-taintコード生成の不適切な制御(コードインジェクション)CWE-94A1:2017、A03:2021
javascript-lang-codei-user-taintコード生成の不適切な制御(「コードインジェクション」)CWE-94A1:2017、A03:2021
javascript-lang-codei-vm2-taintコード生成の不適切な制御(コードインジェクション)CWE-94A1:2017、A03:2021
javascript-lang-crlfi-header-injection-taintHTTPヘッダー内のCRLFシーケンスの不適切な無害化(「HTTPリクエスト/レスポンス分割」)CWE-113A1:2017、A03:2021
javascript-lang-crypto-hardcoded-jwt-secret-atomicハードコードされた認証情報の使用CWE-798A3:2017、A02:2021
javascript-lang-crypto-insecure-random-generator-atomic暗号学的に脆弱な擬似乱数生成器(PRNG)の使用CWE-338A3:2017、A02:2021
javascript-lang-crypto-jwt-not-revoked-atomic保護が不十分な認証情報CWE-522A3:2017、A02:2021
javascript-lang-crypto-md5-atomic弱いハッシュの使用CWE-328A3:2017、A02:2021
javascript-lang-crypto-node-aes-ecb-atomic破損したまたは危険な暗号学的アルゴリズムの使用CWE-327A3:2017、A02:2021
javascript-lang-crypto-node-libcurl-ssl-verification-disable-taintOpenSSL証明書の検証の欠如CWE-599A6:2017、A05:2021
javascript-lang-crypto-pseudo-random-bytes-atomic暗号学的に脆弱な擬似乱数生成器(PRNG)の使用CWE-338A3:2017、A02:2021
javascript-lang-crypto-sequelize-tls-atomic機密情報の平文送信CWE-319A3:2017、A02:2021
javascript-lang-crypto-sequelize-tls-cert-validation-atomic不適切な証明書検証CWE-295A3:2017、A02:2021
javascript-lang-crypto-sequelize-weak-tls-atomic交渉中のより安全性の低いアルゴリズムの選択 (アルゴリズムダウングレード)CWE-757A3:2017、A02:2021
javascript-lang-crypto-sha1-atomic弱いハッシュの使用CWE-328A3:2017、A02:2021
javascript-lang-crypto-timing-taint観測可能なタイミングの不一致CWE-208A3:2017、A02:2021
javascript-lang-crypto-tls-reject-atomic証明書の不適切な検証CWE-295A3:2017、A02:2021
javascript-lang-dos-regex-taint不正確な正規表現CWE-185A6:2017、A05:2021
javascript-lang-dos-regexp-taintリテラル値ではない正規表現CWE-185A1:2017、A03:2021
javascript-lang-headeri-host-header-injection-taint信頼性の低いソースの使用CWE-348A1:2017、A03:2021
javascript-lang-js-yaml-deserialization-taint信頼できないデータの非シリアル化CWE-502A8:2017、A08:2021
javascript-lang-lfi-require-taint信頼できない制御領域からの機能の組み込みCWE-829A1:2017、A03:2021
javascript-lang-misconfiguration-cookie-httpyonly-atomic「HttpOnly」フラグが設定されていない機密性の高いCookieCWE-1004A6:2017、A05:2021
javascript-lang-misconfiguration-cookie-no-domain-atomic保護が不十分な認証情報CWE-522A6:2017、A05:2021
javascript-lang-misconfiguration-cookie-no-maxage-atomicセッション有効期限の不十分さCWE-613A6:2017、A05:2021
javascript-lang-misconfiguration-cookie-samesite-atomicSameSite属性が適切な機密機密性の高いCookieCWE-1275A6:2017、A05:2021
javascript-lang-misconfiguration-cookie-secure-atomic「Secure」属性が設定されていないHTTPSセッション内の機密性の高いCookieCWE-614A6:2017、A05:2021
javascript-lang-misconfiguration-cookie-session-default-atomic保護が不十分な認証情報CWE-522A6:2017、A05:2021
javascript-lang-misconfiguration-cookie-session-no-path-atomic保護が不十分な認証情報CWE-522A6:2017、A05:2021
javascript-lang-misconfiguration-timing-attack-atomic観測可能なタイミングの不一致CWE-208A6:2017、A05:2021
javascript-lang-openredirect-taint信頼できないサイトへのURLリダイレクト(‘open redirect’)CWE-601A1:2017、A03:2021
javascript-lang-overflow-read-buffer-noassert-atomic境界外読み取りCWE-125A6:2017、A05:2021
javascript-lang-overflow-write-buffer-noassert-atomic境界外書き込みCWE-787A6:2017、A05:2021
javascript-lang-pathtraversal-admzip-path-overwrite-atomic制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)CWE-22A5:2017、A01:2021
javascript-lang-pathtraversal-join-resolve-taint制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)CWE-22A5:2017、A01:2021
javascript-lang-pathtraversal-taintパストラバーサルCWE-22A5:2017、A01:2021
javascript-lang-pathtraversal-tar-path-overwrite-atomic制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)CWE-22A5:2017、A01:2021
javascript-lang-serializetojs-deserialization-taint信頼できないデータの非シリアル化CWE-502A8:2017、A08:2021
javascript-lang-sqli-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
javascript-lang-ssti-compile-taintテンプレートエンジンで使用される特殊要素の不適切な無害化CWE-1336A1:2017、A03:2021
javascript-lang-xpathi-taintXPath式内のデータの不適切な無害化(XPathインジェクション)CWE-643A1:2017、A03:2021
javascript-lang-xss-disable-mustache-escape-atomic出力の不適切なエンコードまたはエスケープCWE-116A7:2017、A03:2021
javascript-lang-xss-req-params-to-resp-taintWebページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」)CWE-79A7:2017、A03:2021
javascript-lang-xss-serialize-atomicウェブページ内のスクリプト関連HTMLタグの不適切な無効化 (基本的なXSS)CWE-80A7:2017、A03:2021
javascript-lang-xxe-libxmljs-taintXML外部エンティティ参照の不適切な制限(「XXE」)CWE-611A4:2017、A05:2021
javascript-lang-xxe-node-entity-expansion-taintDTDにおける再帰的エンティティ参照の不適切な制限 (XMLエンティティ拡張)CWE-776A4:2017、A05:2021
javascript-lusca-xss-header-atomic標準に対する不適切に実装されたセキュリティチェックCWE-358A6:2017、A05:2021
javascript-mongodb-nosqli-injection-findone-taintデータクエリロジック内の特殊要素の不適切な無害化CWE-943A1:2017、A03:2021
javascript-mongodb-nosqli-injection-taintデータクエリロジック内の特殊要素の不適切な無害化CWE-943A1:2017、A03:2021
javascript-mustache-xss-markup-escape-atomicウェブページ生成中の入力の不適切な無効化 (XSS)CWE-79A7:2017、A03:2021
javascript-mysql-sqli-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
javascript-needle-ssrf-taintサーバーサイドリクエストフォージェリ(SSRF)CWE-918A1:2017、A03:2021
javascript-node-codei-vm-taintコード生成の不適切な制御(コードインジェクション)CWE-94A1:2017、A03:2021
javascript-node-crypto-aes-noiv-atomic弱い初期化ベクター (IV) の生成CWE-1204A3:2017、A02:2021
javascript-node-crypto-jwt-none-alg-atomic破損したまたは危険な暗号学的アルゴリズムの使用CWE-327A3:2017、A02:2021
javascript-node-crypto-weak-crypto-alg-atomic破損したまたは危険な暗号学的アルゴリズムの使用CWE-327A3:2017、A02:2021
javascript-node-csrf-express-cors-atomicorigin検証エラーCWE-346A6:2017、A05:2021
javascript-node-dos-layer7-taintforループ条件に対する未入力チェックCWE-606A6:2017、A05:2021
javascript-node-dos-new-buffer-atomic制限やスロットリングのないリソースの割り当てCWE-770A9:2017、A06:2021
javascript-node-misconfiguration-express-cors-atomic信頼されていないドメインに対する許容的なクロスドメインポリシーCWE-942A6:2017、A05:2021
javascript-node-pathtraversal-express-hbs-lfr-taintパストラバーサルCWE-23A5:2017、A01:2021
javascript-node-pathtraversal-express-hbs-lfr-warning-taint相対パストラバーサルCWE-23A5:2017、A01:2021
javascript-node-pathtraversal-fs-non-literal-taint制限されたディレクトリへのパス名の不適切な制限(「パストラバーサル」)CWE-22A5:2017、A01:2021
javascript-node-serialize-deserialization-taint信頼できないデータの非シリアル化CWE-502A8:2017、A08:2021
javascript-node-ssrf-generic-one-taintサーバーサイドリクエストフォージェリ(SSRF)CWE-918A1:2017、A10:2021
javascript-node-ssrf-generic-taintサーバーサイドリクエストフォージェリ(SSRF)CWE-918A1:2017、A03:2021
javascript-pg-sqli-taintSQLコマンドで使用される特殊要素の不適切な無害化(「SQLインジェクション」)CWE-89A1:2017、A03:2021
javascript-phantom-ssrf-taintサーバーサイドリクエストフォージェリ(SSRF)CWE-918A1:2017、A03:2021
javascript-playwright-ssrf-taintサーバーサイドリクエストフォージェリ(SSRF)CWE-918A1:2017、A03:2021
javascript-puppeteer-ssrf-evaluate-code-injection-taintPuppeteerのevaluateメソッドにおける潜在的なSSRFとRCEを検出CWE-94A1:2017、A10:2021
javascript-puppeteer-ssrf-goto-injection-taintPuppeteerのpage.goto()メソッドにおける潜在的なSSRFを検出CWE-918A1:2017、A10:2021
javascript-puppeteer-ssrf-taintサーバーサイドリクエストフォージェリ(SSRF)CWE-918A1:2017、A03:2021
javascript-react-xss-dangerouslysetinnerhtml-atomicWebページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」)CWE-79A7:2017、A03:2021
javascript-sequelize-sqli-taintSequelizeクエリにおける潜在的なSQLインジェクションの脆弱性を検出CWE-89A1:2017、A03:2021
javascript-serialize-to-js-deserialization-untrusted-data-taintserialize-to-jsの使用における潜在的な脆弱な非シリアル化を検出CWE-502A8:2017、A08:2021
javascript-squirrelly-xss-autoescape-atomicWebページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」)CWE-79A7:2017、A03:2021
javascript-urllib-ssrf-taintサーバーサイドリクエストフォージェリ(SSRF)CWE-918A1:2017、A03:2021
javascript-wkhtmltoimage-ssrf-taintサーバーサイドリクエストフォージェリ(SSRF)CWE-918A1:2017、A10:2021
javascript-wkhtmltopdf-ssrf-taintサーバーサイドリクエストフォージェリ(SSRF)CWE-918A1:2017、A10:2021