¿Puedes Cambiar el Comportamiento de un Proceso de Node.js en Ejecución desde el Exterior?

Rate this content
Bookmark

En esta charla, nos divertiremos intentando manipular un proceso de Node.js en ejecución para cambiar su comportamiento en tiempo de ejecución. Sin cambiar el código ni reiniciar el proceso, encontraremos una forma de inyectar nuestra propia lógica en él y comenzar a hacer las cosas que queremos. ¿Cuáles son las limitaciones de este enfoque? ¿Hay alguna parte de él que se pueda utilizar en escenarios de la vida real? ¡Ven y descúbrelo! Sí, habrá una demostración en vivo.

FAQ

Sí, es posible cambiar el comportamiento de un proceso Node.js en ejecución desde el exterior utilizando técnicas avanzadas como la inyección de código en tiempo de ejecución y la manipulación mediante el protocolo de herramientas de desarrollo de Chrome.

Se puede habilitar el depurador en un proceso Node.js de forma remota enviando la señal del sistema SIGUSR1 al proceso deseado, lo que permite luego conectarse a él a través de un depurador en un circuito web.

El Protocolo de Herramientas de Desarrollo es un protocolo utilizado por los depuradores de Node.js y Chrome para permitir la depuración remota o local. Se utiliza para interactuar con el motor V8 y ejecutar código JavaScript arbitrario dentro de un proceso Node.js.

Modificar procesos Node.js en ejecución requiere acceso local a la máquina donde se ejecuta el proceso, lo cual no añade amenazas de seguridad adicionales si ya se cuenta con acceso administrativo. Sin embargo, es crucial asegurarse de que no se conceda acceso SSH inapropiado a máquinas de producción.

La startup Screen ofrece herramientas para asegurar servidores de producción sin modificar el código del usuario. Estas herramientas proporcionan visibilidad sobre los procesos en ejecución y ayudan a bloquear actores maliciosos, ofreciendo incluso un plan gratuito.

La inyección de código en tiempo de ejecución permite modificar el comportamiento de las aplicaciones Node.js sin necesidad de reiniciar o redeployar el código. Esto es útil para la depuración de errores, monitorización de rendimiento o modificaciones dinámicas durante la ejecución.

Vladimir de Turckheim
Vladimir de Turckheim
30 min
24 Jun, 2021

Comments

Sign in or register to post your comment.

Video Summary and Transcription

Esta charla explora cómo cambiar de forma remota el comportamiento de un proceso de Node.js en tiempo de ejecución e inyectar un registrador utilizando el protocolo Chrome DevTool. Demuestra el poder de las herramientas de desarrollo y fomenta su uso. La depuración remota es útil para solucionar problemas de fugas de memoria en producción. El método requiere acceso a la máquina local y tiene implicaciones de seguridad, pero también requiere un acceso significativo e indica una violación importante. La charla enfatiza la importancia de tener conciencia y monitoreo para la protección de la aplicación.

1. Introducción a cambiar el comportamiento de un proceso Node.js

Short description:

Hola a todos y bienvenidos a mi charla titulada ¿Puedes cambiar el comportamiento de un proceso Node.js en ejecución desde el exterior? Hoy exploraremos cómo cambiar remotamente el comportamiento de un proceso Node.js en tiempo de ejecución e inyectar un registrador. Comenzaré con una demostración en vivo para mostrar el proceso. Abramos WebStorm y comencemos nuestro servidor simple. Al ejecutar otro proceso Node.js llamado inyector, podemos ver registros en el servidor e incluso personalizar el registro.

Hola a todos y bienvenidos a mi charla titulada ¿Puedes cambiar el comportamiento de un proceso Node.js en ejecución desde el exterior? La cosa es que es una charla muy extraña y habrá muchas cosas que no tienen sentido en ella. Así que por favor, quédense hasta el final. Todo quedará claro en algún momento y escribí esto sobrio, eso es una promesa que hago. Antes de comenzar, unas palabras sobre mí. Soy Vladimir Dutourkem, pueden llamarme Vlad. Soy colaborador de Node.js. He tenido permisos de escritura en el repositorio de Node.js durante más de tres años, pero en mi trabajo diario soy ingeniero de clientes en una startup llamada Screen. Nos dedicamos a la seguridad de aplicaciones. Básicamente, te ofrecemos una forma de asegurar tus servidores de producción sin cambiar tu código. Así que si tienes alguna aplicación web en funcionamiento en Internet, probablemente quieras ver lo que hacemos, y no te preocupes, tenemos un plan gratuito.

Entonces, ¿cuál es el plan de hoy? ¿Cuál es el plan de esta charla? Tomemos un servidor de `Hola, mundo` en Node.js. Requerimos HTTP y respondemos OK a cada solicitud. Hasta aquí todo bien. Pero no tiene registros. Bueno, sí, no tiene registros porque el desarrollador fue demasiado perezoso para agregarlos y el desarrollador en este caso soy yo. Hay una solución fácil para eso. Cambias el código y lo vuelves a implementar. Y eso es lo que haría la gente normal. Así que en la línea tres puedes ver que ahora hay registros que se han agregado al código fuente de la aplicación, lo cual es genial. Pero eso no es lo que haremos hoy. Porque somos un poco locos y tenemos experiencia en cosas, estamos cambiando el comportamiento del proceso en tiempo de ejecución e inyectando un registrador en el proceso Node.js en tiempo de ejecución. ¿Cómo hacerlo de forma remota? Y como soy valiente, comenzaré con una demostración en vivo y luego explicaré lo que sucedió en esta demostración. Abramos WebStorm, aquí tenemos nuestro servidor simple y vamos a iniciarlo. Vamos a la primera terminal, node server.js, y pueden ver que no pasé ninguna bandera al proceso, simplemente se inició. Así que si hago algunas solicitudes, curl HTTP local host 8080 slash, responde con OK y aquí no se registra nada. Ahora hagamos un poco de magia que explicaré más adelante, cqsl1 pid, revisamos los registros, se pasó en modo debug como pueden ver. Eso es lo primero que necesitaré explicar más adelante. Y ahora simplemente ejecutamos otro proceso, otro proceso Node.js llamado inyector, no cambió nada en el registro aquí, pero cuando hago solicitudes en este lado, bueno, tenemos registros en el servidor. Ahora registra cosas. Incluso puedo hacer que registre lo que sea.

2. Cambiando el estado del proceso y depuración remota

Short description:

Ahora registra la URL de la solicitud que hacemos. Y eso funcionaría para cualquier URL porque lo que hemos inyectado es en realidad console.log, rec.method, rec.url. Tenemos este proceso en ejecución. Es un servidor simple de hola mundo, como dije, y simplemente responde con 'ok'. Cambiamos su estado al modo de depuración usando la señal del sistema sigusr1, lo que habilita el depurador en el proceso. Iniciamos el depurador de forma remota, lo cual es realmente muy útil. Aprendamos a usar herramientas de nivel inferior y realizar la magia del código JavaScript. ¿Has oído hablar del protocolo de herramientas de desarrollo? Es lo que se utiliza tanto en los depuradores de Node.js como en los depuradores de Chrome, ya sean remotos o locales.

Quiero porque decidí registrar la URL. Ahora registra la URL de la solicitud que hacemos. Y eso funcionaría para cualquier URL porque lo que hemos inyectado es en realidad console.log, rec.method, rec.url. Bueno, ahora supongo que la pregunta legítima es ¿cómo sucede eso? ¿Cómo funcionó eso? Y eso es lo que pasaremos los próximos 15 minutos revisando juntos. Así que tenemos este proceso en ejecución. Es un servidor simple de hola mundo, como dije, y simplemente responde con 'ok'. Entonces, lo primero que tenemos que hacer es cambiar su estado al modo debug, para que podamos conectarnos con un depurador. Hay esta cosa genial en Node.js que si envías la señal del sistema sigusr1, habilita el depurador en el proceso. Y luego puedes conectarte a él a través de un depurador en un circuito web. Así que el único cambio que hago en el código ahora es hacer que registre el PID del proceso. Eso no es necesario. Podríamos usar el comando PS o el comando top para encontrarlo, pero en este caso, soy un poco vago. Quiero decir, ya era demasiado vago para escribir registros, así que también soy demasiado vago para encontrar el PID de un proceso en ejecución, así que simplemente lo registramos. Luego, cuando hacemos el kill-usr1 y el PID, cambia el estado del proceso. Entonces, el comando kill en sistemas Unix no solo se utiliza para matar procesos, sino que también se puede utilizar para enviar señales de mensaje. En nuestro caso, enviamos la señal sigusr1 y pasamos el PID del proceso objetivo como último argumento. Eso es lo que sucedió cuando comenzamos a registrar el proceso en ejecución y cuando hicimos este comando en otra terminal, registramos DebuggerListName en el websocket y luego la URL. Esto también se puede hacer programáticamente desde otro proceso de Node.js utilizando, como te imaginarás, process.kill. Process.kill tiene una sintaxis donde acepta una señal y un PID y envía una señal a otro proceso. Así que, ta-da, en realidad iniciamos el depurador de forma remota, lo cual es realmente muy útil, pero lo explicaré más adelante. Así que, si vamos a chrome __inspect, en realidad vemos que el objetivo está disponible para ser depurado. Esa es la forma en que puedes verificar cuántas pestañas de nodejs y chrome están disponibles para debug local o remotamente yendo a chrome //inspect en chromium o chrome. Bien. Así que no vamos a usar eso. Podríamos ser personas normales y usar la herramienta de desarrollo de Chrome y solo jugar con cosas de JavaScript. Por ejemplo, podríamos parchear el método en el emisor de eventos para identificar un emisor de eventos que envía el evento de solicitud y, en función de eso, parchearíamos este emisor porque identificamos una instancia de HTTP dot server y eso es totalmente factible con la consola de JavaScript de las herramientas de desarrollo. Pero no hagamos eso. En realidad, aprendamos a usar herramientas de nivel inferior y realizar esa magia del código JavaScript. Entonces, ¿has oído hablar del protocolo de herramientas de desarrollo? En realidad, es lo que se utiliza tanto en los depuradores de Node.js como en los depuradores de Chrome, ya sean remotos o locales. Por ejemplo, cuando depuras Chrome en un teléfono Android, ese es el protocolo que utilizas. Cuando usas un Pupator

QnA

Check out more articles and videos

We constantly think of articles and videos that might spark Git people interest / skill us up or help building a stellar career

Es una jungla ahí fuera: ¿Qué está pasando realmente dentro de tu carpeta Node_Modules?
Node Congress 2022Node Congress 2022
26 min
Es una jungla ahí fuera: ¿Qué está pasando realmente dentro de tu carpeta Node_Modules?
Top Content
¿Sabes qué está pasando realmente en tu carpeta node_modules? Los ataques a la cadena de suministro de software han explotado en los últimos 12 meses y solo están acelerándose en 2022 y más allá. Profundizaremos en ejemplos de recientes ataques a la cadena de suministro y qué pasos concretos puedes tomar para proteger a tu equipo de esta amenaza emergente.
Puedes consultar las diapositivas de la charla de Feross aquí.
Hacia una Biblioteca Estándar para Runtimes de JavaScript
Node Congress 2022Node Congress 2022
34 min
Hacia una Biblioteca Estándar para Runtimes de JavaScript
Top Content
Puedes revisar las diapositivas de la charla de James aquí.
ESM Loaders: Mejorando la carga de módulos en Node.js
JSNation 2023JSNation 2023
22 min
ESM Loaders: Mejorando la carga de módulos en Node.js
El soporte nativo de ESM para Node.js fue una oportunidad para el proyecto de Node.js de lanzar soporte oficial para mejorar la experiencia de carga de módulos, permitiendo casos de uso como la transpilación sobre la marcha, la sustitución de módulos, el soporte para cargar módulos desde HTTP y la monitorización.
Aunque CommonJS tiene soporte para todo esto, nunca fue oficialmente compatible y se hacía mediante hackeo del código de ejecución de Node.js. ESM ha solucionado todo esto. Analizaremos la arquitectura de la carga de ESM en Node.js y discutiremos la API del cargador que lo admite. También veremos características avanzadas como la concatenación de cargadores y la ejecución fuera de hilo.
Diagnostics de Node.js listos para usar
Node Congress 2022Node Congress 2022
34 min
Diagnostics de Node.js listos para usar
En los primeros años de Node.js, los diagnósticos y la depuración eran puntos problemáticos considerables. Las versiones modernas de Node han mejorado considerablemente en estas áreas. Características como seguimiento de pila asíncrono, capturas de montón y perfilado de CPU ya no requieren módulos de terceros o modificaciones en el código fuente de la aplicación. Esta charla explora las diversas características de diagnóstico que se han incorporado recientemente a Node.
Puedes consultar las diapositivas de la charla de Colin aquí. 
Compatibilidad con Node.js en Deno
Node Congress 2022Node Congress 2022
34 min
Compatibilidad con Node.js en Deno
¿Puede Deno ejecutar aplicaciones y bibliotecas creadas para Node.js? ¿Cuáles son los compromisos? ¿Cómo funciona? ¿Qué sigue?
Registro Multihilo con Pino
JSNation Live 2021JSNation Live 2021
19 min
Registro Multihilo con Pino
Top Content
Casi todos los desarrolladores piensan que agregar una línea de registro más no disminuiría el rendimiento de su servidor... ¡hasta que el registro se convierte en el mayor cuello de botella para sus sistemas! Creamos uno de los registradores JSON más rápidos para Node.js: pino. Una de nuestras decisiones clave fue eliminar todo el "transporte" a otro proceso (o infraestructura): redujo tanto el consumo de CPU como de memoria, eliminando cualquier cuello de botella del registro. Sin embargo, esto creó fricción y disminuyó la experiencia del desarrollador al usar Pino y los transportes en el proceso es la característica más solicitada por nuestro usuario.En la próxima versión 7, resolveremos este problema y aumentaremos el rendimiento al mismo tiempo: estamos introduciendo pino.transport() para iniciar un hilo de trabajo que puedes usar para transferir tus registros de forma segura a otros destinos, sin sacrificar ni el rendimiento ni la experiencia del desarrollador.

Workshops on related topic

Masterclass de Node.js
Node Congress 2023Node Congress 2023
109 min
Masterclass de Node.js
Top Content
Workshop
Matteo Collina
Matteo Collina
¿Alguna vez has tenido dificultades para diseñar y estructurar tus aplicaciones Node.js? Construir aplicaciones que estén bien organizadas, sean probables y extensibles no siempre es fácil. A menudo puede resultar ser mucho más complicado de lo que esperas. En este evento en vivo, Matteo te mostrará cómo construye aplicaciones Node.js desde cero. Aprenderás cómo aborda el diseño de aplicaciones y las filosofías que aplica para crear aplicaciones modulares, mantenibles y efectivas.

Nivel: intermedio
Construye y Despliega un Backend con Fastify y Platformatic
JSNation 2023JSNation 2023
104 min
Construye y Despliega un Backend con Fastify y Platformatic
WorkshopFree
Matteo Collina
Matteo Collina
Platformatic te permite desarrollar rápidamente APIs GraphQL y REST con un esfuerzo mínimo. La mejor parte es que también te permite aprovechar todo el potencial de Node.js y Fastify cuando lo necesites. Puedes personalizar completamente una aplicación de Platformatic escribiendo tus propias características y complementos adicionales. En el masterclass, cubriremos tanto nuestros módulos de código abierto como nuestra oferta en la nube:- Platformatic OSS (open-source software) — Herramientas y bibliotecas para construir rápidamente aplicaciones robustas con Node.js (https://oss.platformatic.dev/).- Platformatic Cloud (actualmente en beta) — Nuestra plataforma de alojamiento que incluye características como aplicaciones de vista previa, métricas integradas e integración con tu flujo de Git (https://platformatic.dev/).
En este masterclass aprenderás cómo desarrollar APIs con Fastify y desplegarlas en la nube de Platformatic.
0 a Auth en una Hora Usando NodeJS SDK
Node Congress 2023Node Congress 2023
63 min
0 a Auth en una Hora Usando NodeJS SDK
WorkshopFree
Asaf Shen
Asaf Shen
La autenticación sin contraseña puede parecer compleja, pero es fácil de agregar a cualquier aplicación utilizando la herramienta adecuada.
Mejoraremos una aplicación JS de pila completa (backend de Node.JS + frontend de React) para autenticar usuarios con OAuth (inicio de sesión social) y contraseñas de un solo uso (correo electrónico), incluyendo:- Autenticación de usuario - Administrar interacciones de usuario, devolver JWT de sesión / actualización- Gestión y validación de sesiones - Almacenar la sesión para solicitudes de cliente posteriores, validar / actualizar sesiones
Al final del masterclass, también tocaremos otro enfoque para la autenticación de código utilizando Flujos Descope en el frontend (flujos de arrastrar y soltar), manteniendo solo la validación de sesión en el backend. Con esto, también mostraremos lo fácil que es habilitar la biometría y otros métodos de autenticación sin contraseña.
Tabla de contenidos- Una breve introducción a los conceptos básicos de autenticación- Codificación- Por qué importa la autenticación sin contraseña
Requisitos previos- IDE de tu elección- Node 18 o superior
Construyendo un Servidor Web Hiper Rápido con Deno
JSNation Live 2021JSNation Live 2021
156 min
Construyendo un Servidor Web Hiper Rápido con Deno
WorkshopFree
Matt Landers
Will Johnston
2 authors
Deno 1.9 introdujo una nueva API de servidor web que aprovecha Hyper, una implementación rápida y correcta de HTTP para Rust. El uso de esta API en lugar de la implementación std/http aumenta el rendimiento y proporciona soporte para HTTP2. En este masterclass, aprende cómo crear un servidor web utilizando Hyper en el fondo y mejorar el rendimiento de tus aplicaciones web.
GraphQL: De Cero a Héroe en 3 horas
React Summit 2022React Summit 2022
164 min
GraphQL: De Cero a Héroe en 3 horas
Workshop
Pawel Sawicki
Pawel Sawicki
Cómo construir una aplicación GraphQL fullstack (Postgres + NestJs + React) en el menor tiempo posible.
Todos los comienzos son difíciles. Incluso más difícil que elegir la tecnología es desarrollar una arquitectura adecuada. Especialmente cuando se trata de GraphQL.
En este masterclass, obtendrás una variedad de mejores prácticas que normalmente tendrías que trabajar en varios proyectos, todo en solo tres horas.
Siempre has querido participar en un hackathon para poner algo en funcionamiento en el menor tiempo posible, entonces participa activamente en este masterclass y únete a los procesos de pensamiento del instructor.
Dominando Node.js Test Runner
TestJS Summit 2023TestJS Summit 2023
78 min
Dominando Node.js Test Runner
Workshop
Marco Ippolito
Marco Ippolito
Node.js test runner es moderno, rápido y no requiere bibliotecas adicionales, pero entenderlo y usarlo bien puede ser complicado. Aprenderás a utilizar Node.js test runner a su máximo potencial. Te mostraremos cómo se compara con otras herramientas, cómo configurarlo y cómo ejecutar tus pruebas de manera efectiva. Durante la masterclass, haremos ejercicios para ayudarte a sentirte cómodo con el filtrado, el uso de afirmaciones nativas, la ejecución de pruebas en paralelo, el uso de CLI y más. También hablaremos sobre trabajar con TypeScript, hacer informes personalizados y la cobertura de código.