ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Уязвимости (https://forum.antichat.io/forumdisplay.php?f=74)
-   -   Планка по базовым проверкам уязвимостей для своих проектов (https://forum.antichat.io/showthread.php?t=9003070)

50r 01.08.2026 14:40

Планка по базовым проверкам уязвимостей для своих проектов
 
Кто как проверяет базовые уязвимости на своих сайтах или веб-приложениях? Обычно я запускаю пару автоматических сканеров, потом ручками смотрю конфиги сервера и права на файлы. Важно проверить, что не открыты админки по дефолту, что нет старых бэкапов доступных через веб и что сервер правильно отдает кодировку и ошибки. Еще банально, но часто забывают — обновления CMS и плагинов делают огромную разницу. У меня в чек-лист сейчас это: 1) автоматизированный скан — хотя бы один быстрый тул, 2) ручная проверка основных страниц и админ-модулей, 3) осмотр настроек сервера (nginx/apache), 4) проверка прав на файлы, 5) обновления. Ну и логирование — хорошо, когда видишь попытки доступа к запрещенным местам. Поделитесь, что ещё у вас в базе для первого аудита?

kirik-rap 07.09.2026 01:40

По базовым штукам тоже обычно автоматикой стартую, чтобы быстро ловить явные дырки. Потом гляжу логи — там часто видно, где кто пытается залезть. Обновы — это вообще мастхэв, иначе смысла мало. Еще полезно пару раз руками побегать по сайту с разных углов, как чужой пользователь, чтобы заметить странности в поведении. Вроде бы простые вещи, но они часто спасают от неприятностей.

deMAXCraft 21.09.2026 06:20

Часто хватает простых проверок — обновить всё, заглянуть в логи и проверить, что нет дыр в доступах вроде открытых админок или старых файлов. Автоматические сканеры хорошо ставят примерные точки, но ручная проверка помогает заметить что-то странное с поведением сайта. Особенно если пройтись, как будто ты обычный пользователь — иногда там видны уязвимости, которые сканер не ловит.


Время: 10:40