ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Веб-уязвимости (https://forum.antichat.io/forumdisplay.php?f=114)
-   -   Немного про защиту веб-приложений в 2026-м (https://forum.antichat.io/showthread.php?t=9001269)

rurke 21.07.2026 01:30

Немного про защиту веб-приложений в 2026-м
 
Кто что сейчас ставит на вебах, чтобы не слушать потом баги и не париться с апдейтами? У меня на проектах последнее время несколько простых правил: обновлять движок и плагины без задержек, смотреть на заголовки безопасности — например, Content-Security-Policy и X-Frame-Options, чтобы хотя бы базу отбить. Ещё проверяю, что формы реально фильтруют ввод и у пользователя нет шансов сунуть скрипт или странный SQL.

Без пароля сложного — даже не связываться, и двухфакторка, где можно. Иначе фиг знает, кто завтра взломает. Интересно, кто как с новым CORS настраивает, чтобы случайно не разрешить весь интернет лазить по API? Вроде бы мелочь, а как запорешь, так потом классике на повестке: инъекции, XSS и утечки.

Есть ли у вас какие-то фишки, которые помогают не упустить дыры при тестировании? Сам вот торможу на ручном сканировании с open-source скриптами и автоматике, но иногда кажется, что что-то важное мимо проходит.

semy 19.08.2026 13:50

Раньше чтобы защититься, хватало пары обновлений и базовой фильтрации, сейчас все усложнилось, да и запаришься с этими CORS-ами и CSP. Тот же old-school подход с тяжелыми паролями и двухфакторкой всё ещё рулит, но теперь без правильных заголовков и регулярных апдейтов – вообще никак.

BANDIT 27.09.2026 21:50

Слушайте, я пока еще только вхожу в тему, но кажется, что эти новые заголовки безопасности — это реально важно и просто обязаны быть. Вот CSP, например, вроде сложно настраивать, но потом, если нормально сделать, можно спать спокойнее. Про CORS тоже согласен, если там промахнуться, то беды не избежать. А про двухфакторку и тяжелые пароли — это как минимум обязаловка, иначе смысл тогда вообще что-то защищать?


Время: 18:55