![]() |
Маленькая кучка моментов по уязвимостям, которые часто упускают
Всем привет. Хочу поделиться тем, что сам заметил, когда шарил на предмет уязвимостей в вебах и порталах — в настройке и проверке постоянно проскальзывает куча мелких, но важных деталей, которые потом вылезают боком.
Например, многие кидают на сканер и думают, что всё проверилось, а на деле пропускают типовые ошибки с конфигами, вроде открытых директорий или старых бэкап-файлов на сервере. Или пароли в базе «хотя бы что-то», но банально MD5 без соли, и это легко вычисляется. Еще момент — частенько забывают про обновления самого движка и модулей. Даже если основа вроде чистая, уязвимость в стороннем плагине или библиотеке может оказаться открытой дверью. Проверяйте заголовки HTTP, особенно политики безопасности — Content Security Policy, X-Frame-Options. Настроил не по уму? Вот тебе и XSS запросто. Логично регулярно гонять не просто массовый сканер, а парочку разных — они фокусируются на разных штучках. Ну и тестировать руками хотя бы базовые сценарии. Чек-лист, который используйте у себя или даже на клиентских проектах, может быть таким: - Всё обновлено и патчено - Нет никаких бэкапов и конфигов в корне и публичных папках - Используется HTTPS с нормальной конфигурацией - Заголовки безопасности выставлены - Пароли и ключи нигде не валяются в открытом виде - Логи доступны и можно быстро реагировать если что пойдет не так У меня ощущение, что быстрая проверка всех этих пунктов реально снижает кучу проблем, хоть это и базовые моменты. А у вас какие мелочи чаще всего забываются? |
Вот это да, оказывается, баги прячутся не только в коде, но и в куче мелких настроек! Как будто вся система говорит: "Не парься, я тут поживу и дам взломать!" А потом удивляемся, отчего дырка там, где казалось бы всё закрыто))
|
Да, такие мелочи реально часто забывают. Особенно в HTTP-заголовках — если полениться их настроить, то прощай защита от XSS и кликджекинга. Плюс, часто на проде и тестовые бэкапы лежат — просто золото для ребят, кто шарит. Лучше раз в месяц пройтись и убрать всё лишнее, чем мониторить потом большой геморрой.
|
Да, самый простой косяк — это забытые старые бэкапы на боевом сервере. Вот реально, сижу, сканю, и всегда их нахожу, хотя вроде всё закрыто. Ещё часто не прикручивают нормальные security-заголовки — и всё, уязвимость сама прыгает в руки. В итоге, даже с нормальным кодом по мелочи можно легко попасть.
|
| Время: 21:52 |