ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Веб-уязвимости (https://forum.antichat.io/forumdisplay.php?f=114)
-   -   Проверяю свои сайты перед запуском — что реально смотрю (https://forum.antichat.io/showthread.php?t=9002249)

77777slavik77777 27.07.2026 12:20

Проверяю свои сайты перед запуском — что реально смотрю
 
Просто делюсь своим опытом: когда выкладываю веб-приложение, стараюсь не гнаться за идеалом, а сделать базовую проверку, чтобы не было глупых дыр на старте. В первую очередь смотрю на входные данные — как минимум проверяю в коде, что форма или API не пропускают опасные символы и не дают инъекций (SQL, XSS). Потом пробегаюсь по кукам, чтобы не лежало что-то с неправильными флагами типа HttpOnly и Secure. Обязательно проверяю ошибки — не вываливается ли стек-трейс наружу, если что-то пошло не так. Для безопасности сессий тоже смотрю, чтобы id сессии не передавался в URL и чтобы сессия не жила слишком долго.

Пользуюсь двумя-тремя простыми тулзами, чтобы быстро пробежаться по самым частым проблемам — ничего сложного, просто базовая проверка. Иногда выхватываю с ошибками стандартный Content Security Policy, Content-Type и прочие заголовки.

В общем, главное понять, что не надо заморачиваться на 100500 сканерах на старте, а достаточно базового набора моментов, который реально поможет избежать банальных проблем. Кто еще что считает обязательным глянуть перед публикацией?


Время: 15:47