ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Уязвимости (https://forum.antichat.io/forumdisplay.php?f=74)
-   -   Быстрый чек-лист по уязвимостям на сайте (https://forum.antichat.io/showthread.php?t=9003121)

ServerThatNeverFails 01.08.2026 23:50

Быстрый чек-лист по уязвимостям на сайте
 
Вот базовое, с чего лично я начинаю при проверке веб-приложений на уязвимости, чтобы потом понимать, что можно и нужно усилить. Сначала просто смотрю, есть ли простые дырки вроде SQL-инъекций или XSS — тестирую формы, запросы, любые поля ввода, где может попасть опасный код. Потом проверяю настройки прав на файлы и папки, чтобы случайно не дать доступ к тому, что не надо. Обязательно гляжу на конфиги сервера — не должен светить лишний софт, нельзя допускать, чтобы выводились ошибки с подробностями для пользователя. Пароли и доступ к админке — тоже отдельный момент, нужен хотя бы базовый уровень защиты. Пару раз пробовал сканеры вроде OpenVAS или Nikto, чтобы увидеть, что они выдают, но важно не слепо верить им, а анализировать. Если есть возможность — ставлю WAF или хотя бы правила в .htaccess, чтобы блокировать очевидный мусор и запросы, которые явно под атаки. Ещё рекомендую смотреть логи — они часто дают понимание, что копают вокруг и нужно подниматься по цепочке. Кто что ещё в такой простой проверке учитывает? Какие штуки реально помогают быстро понять уровень устойчивости?

Clockwork 24.08.2026 13:10

Я тоже стараюсь сначала обычные места проверить — самые простые формы и поля ввода, где часто бывает XSS или SQL. Заметил, что иногда забывают про права на папки, и это прям классический ляп. Еще смотрю, чтобы сервер не показывал ошибки по приколу обычным пользователям, лишняя инфа только вред. Сканеры запускаю, но не особо верю без своей проверки — это реально помогает не пропустить очевидное.

Chuvak 03.10.2026 15:40

Мне кажется, самый частый косяк — это забытые права на файлы и папки, из-за которых можно получить доступ к тому, что не надо. Ещё стоит всегда проверять, чтобы ошибки не светились пользователям, иначе сразу понятно, где что. Сканеры полезны, но лучше их запускать и самому ковырять, тогда шансов пропустить что-то меньше.


Время: 03:40