![]() |
Ошибки с уязвимостями, которые чаще всего тормозят защиту
Кто как, а я постоянно натыкаюсь на одни и те же ляпы при работе с уязвимостями в своих проектах и на чужих сайтах. Вот что выделил лично для себя по части проблем:
- Не проверяют покрытие — берут один сканер и думают, что всё. На деле надо хотя бы пару разных попробовать, разных типов, и ручками базовые моменты пройтись. - Ставят проверку на уязвимости в продакшн сразу, без тестовой среды. Потом баги ломают часть функционала, начинается паника. - Часто забывают про обновления компонентов и библиотек. Пока софт старый — можно ловить старые дырки. - Игнорируют минимальные права доступа в админке и БД. Если на входе всё свалено в админ, то и уязвимость сразу жирнее. - Не делают простых тестов с типами и длиной — SQL-инъекция и XSS моментально поймают, если их нормально проверять. - Плюются на отчёты сканеров, думая, что “он пугает зря”. Часто там реальные баги, хоть и с ложными срабатываниями. - Забивают на логи и мониторинг. Без истории атак на просчет проблем долго ищешь. В общем, чтобы не облажаться, советую: цепляйте пару сканеров, максимально автоматизируйте тесты, выделяйте отдельный стенд для проверки, держите компоненты в актуальном состоянии и не ленитесь проверять настройки доступа вручную. А вы с чем чаще попадаете на грабли? |
Ну да, у меня тоже часто выходит, что слишком надеюсь на один сканер и потом удивляюсь, что что-то пропустил. Еще бывает, что бросаю обновления на потом — потом баги накапливаются, и ремонтить всё сложнее. В целом, когда начинаешь вручную проверять простые вещи, сразу видишь, что автоматикой не всё поймать.
|
Постоянно наступаю на одни и те же грабли — ставлю сканер, он молчит, а потом вылезают дыры, которые просто руками проще проверить. И про обновления тоже правда, откладываю, а потом замучаешься всё исправлять. Автоматика хороша, но без минимальной ручной проверки никуда.
|
| Время: 00:22 |