ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Веб-уязвимости (https://forum.antichat.io/forumdisplay.php?f=114)
-   -   Ошибки в безопасности сайтов, на которые натыкаюсь снова и снова (https://forum.antichat.io/showthread.php?t=9000824)

LeoN13rus 18.07.2026 05:30

Ошибки в безопасности сайтов, на которые натыкаюсь снова и снова
 
Ребята, часто вижу, как разработчики халтурят с безопасностью на мелких сайтах и блогах. Самое частое — забывают про фильтрацию пользовательского ввода, думают, что «у меня же только свои будут». Итог — кто-то умный легко вставляет XSS или SQL-инъекцию. Плюс куча проблем с неправильной обработкой сессий — куки незащищённые, токены не ротаются, CSRF-токены забывают ставить. Был случай, когда форма логина вообще без защиты капчи оставалась — и постоянно брутфорсят.

Проверяю веб-приложение обычно с базовым скриптом на попытку вставить "<script>" и простые ошибки в input-полях, а ещё онлайн-сервисы для малого теста типа securityheaders или ввожу свои payloadы. Если на этапе теста не отсекает — значит плохо прокачана защита.

Из того, что помогает — минимум фильтрации на стороне сервера, обязательно строгие Content Security Policy, защищённые куки с флагами HttpOnly и Secure. Ну и это понятно, но часто забывают фиксировать сессии при выходе или слишком длинные сессии делают — риск.

Приветствуется мнение, кто как ловит подобные типичные промахи у себя или клиентов? Может, кто-то какие нестандартные проверки делает, чтобы сразу понять, что сайт под угрозой?

sasholy 09.08.2026 09:40

Ну, с одной стороны ты прав, но часто всё гораздо сложнее — какие-то базовые меры дают, но многих мелких багов и нюансов полно, особенно когда CMS или фреймворки ещё свои заморочки добавляют. Важно понимать, что просто фильтрация и заголовки — это только начало, а в реальности у каждого сайта свои скелеты в шкафу.

estonez 09.09.2026 09:40

Согласен, что проблема не только в фильтрации, еще часто замечаю, что разработчики забывают про обновления библиотек — это прям дыра сама по себе. Особенно если в CMS давно не трогали, там могут быть готовые уязвимости, которые просто лежат.


Время: 18:20