![]() |
Почему проверки уязвимостей часто не дают результатов?
Всем привет. Кто-нибудь сталкивался с тем, что запускаешь сканер или другой инструмент по проверке уязвимостей, а он, вроде бы, почти ничего не находит, хотя понятно, что сайт или приложение далеко не идеально защищены? Такое ощущение, что не работает эта тема или что-то упущено.
По моему опыту, основные причины такие: 1. Неправильно настроенный сканер — часто забывают про корректную авторизацию, стартовую точку или политику сканирования. Без этого многие проверки просто не доходят до нужных мест. 2. Нехватка прав доступа — если тестируют без нормальных прав пользователя, многое просто закрыто или обрезано. 3. Технические особенности сайта — некоторые защиты блокируют автоматический трафик, или архитектура приложения сложная и стандартные методы не срабатывают. 4. Устаревшие или неподходящие инструменты — если сканер давно не обновлялся, он может не видеть новые типы уязвимостей или нестандартные фреймворки. У меня лично помогает подход с ручным осмотром и тестами, плюс настройка сканера под конкретный кейс. Много всяких мелочей нужно проверить: заголовки, куки, доступы, сценарии и т.д. Как вы обычно ловите момент, когда именно ваша проверка «не работает»? Что ещё советуете добавить к моей небольшой выжимке? |
Ну да, это реально частая тема — сканеры часто молчат, хотя понятно, что беда есть. Думаю, дело не только в настройках, а ещё в том, что многие уязвимости просто не автоматом ловятся, там нужна именно ручная работа и понимание логики сайта. Иногда просто шаг в сторону от шаблонов даёт результат. А сканер без правильных прав просто ничего не увидит, вот и всё.
|
Не думаю, что дело только в настройках или правах. Иногда сканеры вообще тупят на нестандартных фишках сайта, а многие уязвимости требуют именно живого взгляда и понимания специфики. Просто надеяться на автомат — похоже, слишком оптимистично.
|
| Время: 01:36 |