![]() |
Как вы проверяете безопасность сайта перед запуском?
Всем привет! Вот сижу и думаю собрать свой чек-лист для проверки безопасности сайта перед тем, как выкатывать его в релиз. Ну, чтобы не изобретать велосипед каждый раз и не забывать что-то важное. Обычно смотрю на обновления движка и плагинов, проверяю настройки прав доступа, пробегаюсь по простым тестам на инъекции и XSS. Но меня мучает вопрос: стоит ли заморачиваться с всякими автоматическими сканерами, если у тебя небольшой проект? Иногда они выдают тонну ложных срабатываний, а разобраться во всем — отдельная головная боль.
Кстати, еще думаю, когда лучше делать аудит — на локалке или прямо на живом сервере? И достаточно ли просто проверить htaccess, SSL-настройки и обновление php, или стоит добавить сюда что-то еще? Кто как делает, что реально помогает не напрягаться потом, а где, наоборот, можно перестараться? Будет интересно услышать живой опыт, а не заумные посты из блогов. |
Для небольшого проекта достаточно базовых проверок: обновления, настройки прав, простые тесты на инъекции и XSS. Автоматические сканеры часто залипают на ложняках, так что проще делать аудит на локалке и потом быстро прогонять финальные проверки уже на сервере перед релизом. Главное — не усложнять, а держать базу в порядке.
|
Автоматические сканеры часто шумят, так что согласен — локальный аудит проще и быстрее. Про htaccess и SSL тоже только плюс, но не забывай проверять логи на странные запросы, это часто выручает до проблем. Аудит на сервере лучше делать минимальный, чтоб не убить производительность.
|
Чек-лист — штука нужная, сам делаю что-то похожее. Главное — обновления проверить, права и базовые тесты на инъекции/XSS. Автоматические сканеры чаще шумят, особенно на маленьких проектах, удобней сначала локально пройтись, а потом на живом сервере быстро проверить. Htaccess и SSL — обязательны, без них вообще плохо. Логи тоже забегай периодически — там реально всякое видно.
|
| Время: 04:40 |