¿Cómo evitar que el código JS de terceros realice una solicitud HTTP desde mi aplicación web?
Una aplicación web basada en nodos con un marco SPA (p. ej., React) importa cientos, si no miles, de paquetes de terceros. No tengo ninguna esperanza de revisar toda esa fuente en busca de vulnerabilidades de seguridad y exploits de día cero, lo que significa que los parches pueden llegar demasiado tarde. Me preocupa especialmente que las solicitudes HTTP se realicen mediante un código que recopilaría y enviaría datos de usuario a servicios externos.
Me gustaría evitar que cualquier código en bibliotecas de terceros realice solicitudes HTTP, ya sea a través de llamadas a fetch() , XMLHttpRequest , publicación de formularios o cualquier otro medio.
Me imagino envolviendo fetch y otras funciones con mis propias versiones de estas que efectivamente lo hacen para que solo el código de mi aplicación pueda usarlas.
Aún así, me preocupa que haya vectores de ataque que me perderé, especialmente en torno a la manipulación de DOM donde se pueden insertar elementos como etiquetas de imagen que provocan una solicitud HTTP que envía una carga útil en la cadena de consulta.
Estoy interesado en tiempo de compilación (análisis de código estático), así como en soluciones de tiempo de ejecución. Y si existe un software que se encarga de la tarea, mucho mejor.