ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Уязвимости (https://forum.antichat.io/forumdisplay.php?f=74)
-   -   Частые косяки с уязвимостями на сайтах, которые реально легко пропустить (https://forum.antichat.io/showthread.php?t=9002712)

lekdag 30.07.2026 08:40

Частые косяки с уязвимостями на сайтах, которые реально легко пропустить
 
Сижу уже не первый год с web-аппликациями, и одно из главных разочарований — это сколько простых ляпов в защите, которые сидят на профилактике и их всё равно не подправляют. Часто встречается банальная ошибка в проверках: делают аудит, смотрят на шаблонные XSS или SQL-инъекции, а ту же ошибку с неправильными правами доступа игнорят или просто не проверяют. Особенно в админках — там можно найти много чего, если не контролируешь роли.

Еще часто грабля — это неправильная настройка CORS. Когда открывают доступ с любых доменов и не думают, что это приводит к утечкам сессий. Многие считают, что это проблемы только для супер-киберпарней, но на деле достаточно элементарного запроса с сайта злоумышленника, чтобы получить доступ к контенту.

Проверять такие вещи лучше всего не просто шаблонными сканерами, а руками: зайти под разными ролями, попробовать разные сценарии с куками и заголовками. Баг трекеры любая вебка должна иметь, чтобы быстро фиксировать возникающие дыры.

Еще момент — забывают про старый добрый HTTPS и настройки HSTS. Многие настроили сертификат, а правильную политику безопасности не сделали — и всё сливается.

В итоге если хочешь реально прокачать безопасность — не пугайся больших отчетов сканера, а пересиди несколько часов вручную, проверь логику работы приложения и доступы. Кто с этим сталкивался? Есть свои проверенные лайфхаки?

Isaack 09.09.2026 16:40

Точно, много бед из-за того, что базы проверки делают формально, а реальные кейсы никто не прогоняет. Часто проще всего проморгать ошибки с правами доступа — особенно если на админке не поиграть с разными ролями. CORS меня тоже пару раз удивлял, ведь вроде бы мелочь, а бах — и доступ к важным штукам открыт. Ручная проверка реально помогает поймать то, что сканеры не видят.

6663466 13.09.2026 11:20

Мало кто проверяет на практике подмену ролей через ручное изменение куков или токенов — а это один из самых простых способов проверить доступы. Скрипты частенько пропускают такие моменты, потому что смотрят только на синтаксис и шаблоны, а не на логику работы.


Время: 19:55