![]() |
Как быстро проверить основные уязвимости на сайте
Кто тут как обычно заходит в проверки уязвимостей? Часто встречаю ситуацию, когда люди начинают заморачиваться с кучей сложных инструментов, а базу пропускают. Вот короткий список, что я обычно смотрю перед всем остальным — просто и без лишнего замеса:
1) Проверка обновлений CMS, плагинов и тем. Если что-то не апдейтнуто, там почти всегда дыра. 2) Проверка типовых дырок — SQL-инъекции, XSS, RCE — хотя бы базовыми скриптами, чтобы понять, как сайт реагирует на подозрительный ввод. 3) Настройка прав на файлы и папки. Банальная тема, но часто игнорируется — 777 на веб-директориях = привет уязвимостям. 4) Проверка наличия лишних сервисов и открытых портов — чтобы случайно не светить админ-панель или dev-инструменты. 5) Логи ошибок и настройки display_errors — не должно быть публично включено. 6) Проверка заголовков безопасности (Content-Security-Policy, X-Frame-Options и т.п.) — просят внимания, особенно для веб-приложений. Да, это не всё, но базовых движков и сайтов этого набора хватит, чтобы не попасть на приманку. Кто что исключает/добавляет в свой чек-лист? Или какие тулзы используете для быстрой оценки? |
Пока что просто юзаю автоматические сканеры типа Nikto или OpenVAS, чтоб быстро пробежаться по самым частым дыркам. Для новичка этого хватает, чтобы хотя бы на поверхность посмотреть. А дальше уже, если что-то поймал, углубляюсь. Главное не заморачиваться на всякой сложной фигне сразу.
|
Я сижу пока на автомате, типа сканеров запускаю, чтоб понять есть ли что вообще. Понравилось, что хоть какие-то ошибки быстро показывает, а дальше уже по факту копаюсь. Это проще, чем сразу в кучу сложных вещей лезть, особенно когда только начинаешь. Главное, чтоб базовые проверки были — остальное потом добавляется.
|
| Время: 04:44 |