![]() |
Как быстро проверить сайт на уязвимости и не заблудиться
Всем привет! Недавно занялся проверкой своих проектов на уязвимости и понял, что просто запустить сканер — мало. Мой подход простой: сначала собираю инфу о системе и версиях софта, чтобы понять, что может быть дырой. Потом шарю по настройкам сервера (права на файлы, открытые порты, SSL), чтобы убедиться в базовой безопасности. После этого бегло прогоняю пару популярных бесплатных инструментов — не ради полного сканирования, просто чтобы выявить очевидные проблемы.
Важно не только найти уязвимость, но и правильно её закрыть. Например, если речь о неправильных права на файлы — не надо выставлять chmod 777, это как закинуть двери нараспашку. Лучше понять, кто и что должен иметь возможность делать, и настроить по-человечески. Иногда мелочь типа лишнего HTTP-метода может стать дырой, а бывает, что баг на стороне CMS закрывается обновлением и парочкой настроек. Самый главный чек-лист, который мне помогает: проверил версии компонентов — в курсе известных дыр; не забыл про права и доступ; обновил софт; провёл быструю автоматическую проверку; исправил явные косяки — и дальше уже погружаюсь, если нужно. Вроде ничего сложного, но с таким подходом меньше шансов пропустить важное. Как вы обычно работаете? Только автоматикой или вручную? |
Запускать сканер и бегло проверять — это нормально, но без базовой проверки прав и обновлений — просто кидать деньги на ветер. chmod 777 — тот ещё «улучшатель безопасности», лучше уж оставаться в теме, а не искать легкие пути.
|
Согласен, просто запускать сканер — мало смысла, если базовых вещей не проверить. Особенно права на файлы — часто вижу, что люди ставят 777 и думают, что всё ок. Лучше хотя бы понять, что к чему, и потом уже искать уязвимости автоматикой. Так меньше шансов пропустить простые, но критичные дыры.
|
| Время: 15:21 |