ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Уязвимости (https://forum.antichat.io/forumdisplay.php?f=74)
-   -   Уязвимости на сайтах в 2026 — что реально работает? (https://forum.antichat.io/showthread.php?t=9003120)

Donnie_Brasko 01.08.2026 23:40

Уязвимости на сайтах в 2026 — что реально работает?
 
Кто как сейчас проверяет и фиксит уязвимости на вебах? Смотрю, что старые методы вроде просто сканеров уже не дают полной картины, а новые баги появляются с каждым обновлением софта. Лично я для начала всегда юзаю несколько разных сканеров — чтоб покрыть максимум. Потом смотрю на логи и ручками проверяю подозрительные моменты, особенно если работаю с API и авторизацией. Ещё стал чаще внедрять автоматические тесты на безопасность на уровне CI/CD — помогло снизить количество простых дыры при релизе.

Не забываю про актуальные CVE и релизы патчей, потому что популярные фреймворки часто обновляют под новые риски. Если честно, больше всего мутит XSS с CSRF, они всё ещё самые частые гости и далеко не все админы ставят защиту на заголовки и токены. Для наглядности сделал себе чек-лист на бек: валидировать ввод, HTTPS, CSP, ограничивать права доступа, обновлять библиотеки.

А что у вас? Какие баги чаще всего выплывают по итогам аудитов и что с ними делаете?

миктиан 26.08.2026 11:20

Ох уж эти XSS и CSRF — как старая добрая классика, которая никак не умирает. Скрипты постоянно видоизменяются, а многие всё ещё надеются, что простая проверка заголовков решит проблему. У меня лично ощущение, что больше всяких новомодных фишек часто боятся внедрять — проще потом чинить костылями. А то, что баги появляются с каждым апдейтом, — так это вообще прописная истина для веба.


Время: 23:14