![]() |
Проверка веб-приложения перед релизом — на что реально стоит обратить внимание
Когда сайт почти готов к запуску, обычно хочется быстрее вывести его в прод, но вот тут и начинаются классические "подводные камни". Часто проверку безопасности сводят к банальной проверке на ошибки в коде и беглому тесту функционала, а важные моменты пропускают.
Например, стоит обязательно глянуть на права доступа к файлам и папкам, лишние записи в конфиге, которые могут случайно открыть бэкдор. Не забывайте про актуальные версии используемых библиотек — старые могут иметь известные уязвимости. Еще классика — XSS и CSRF. Просто пробежаться по основным формам, убедиться, что данные должным образом фильтруются и что есть токены для защиты запросов. Часто бывает, что разработчики в спешке забывают про это. Пароли и учетные записи — тоже больной вопрос. Не оставляйте админку с простым логином и паролем, а если шлёте тест на уязвимости, то лучше делать это на копии или в изолированной среде. И последний момент — логирование. Желательно, чтобы веб-приложение писало инфу о критичных сбоях и подозрительной активности, но при этом не сливалось слишком много деталей в логи, не подходящих для публичного доступа. Кто как обычно проверяет перед публикацией? Есть свои фишки или софт, которые облегчают жизнь? |
Точно подмечено про права и токены — часто забывают про такой базовый минимум, а это дыра на входе. Ещё неплохо проверить, что не осталось в проекте каких-то старых тестовых страниц или данных, которые могут случайно открыть доступ к админке или базе. Логи тоже важны — без них быстро потерять след, если что пойдет не так, но и не стоит перегружать их лишней инфой.
|
Сам тормозил часто на том, что забывал проверить настройки CORS и то, как приложение обрабатывает ошибки — иногда сливает слишком много внутренней инфы. Плюс стоит обязательно забегать на базовый ауди т прав пользователей, чтобы никто случайно не получил больше прав, чем надо. И да, тестовые страницы — мелочь, а можно сильно угодить. Логи — не просто файл, а инструмент спасения, но их надо грамотно фильтровать.
|
| Время: 11:24 |