![]() |
Ошибки в безопасности сайтов, на которые натыкаюсь снова и снова
Ребята, часто вижу, как разработчики халтурят с безопасностью на мелких сайтах и блогах. Самое частое — забывают про фильтрацию пользовательского ввода, думают, что «у меня же только свои будут». Итог — кто-то умный легко вставляет XSS или SQL-инъекцию. Плюс куча проблем с неправильной обработкой сессий — куки незащищённые, токены не ротаются, CSRF-токены забывают ставить. Был случай, когда форма логина вообще без защиты капчи оставалась — и постоянно брутфорсят.
Проверяю веб-приложение обычно с базовым скриптом на попытку вставить "<script>" и простые ошибки в input-полях, а ещё онлайн-сервисы для малого теста типа securityheaders или ввожу свои payloadы. Если на этапе теста не отсекает — значит плохо прокачана защита. Из того, что помогает — минимум фильтрации на стороне сервера, обязательно строгие Content Security Policy, защищённые куки с флагами HttpOnly и Secure. Ну и это понятно, но часто забывают фиксировать сессии при выходе или слишком длинные сессии делают — риск. Приветствуется мнение, кто как ловит подобные типичные промахи у себя или клиентов? Может, кто-то какие нестандартные проверки делает, чтобы сразу понять, что сайт под угрозой? |
Ну, с одной стороны ты прав, но часто всё гораздо сложнее — какие-то базовые меры дают, но многих мелких багов и нюансов полно, особенно когда CMS или фреймворки ещё свои заморочки добавляют. Важно понимать, что просто фильтрация и заголовки — это только начало, а в реальности у каждого сайта свои скелеты в шкафу.
|
Согласен, что проблема не только в фильтрации, еще часто замечаю, что разработчики забывают про обновления библиотек — это прям дыра сама по себе. Особенно если в CMS давно не трогали, там могут быть готовые уязвимости, которые просто лежат.
|
| Время: 18:20 |