ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Уязвимости (https://forum.antichat.io/forumdisplay.php?f=74)
-   -   Основные моменты по уязвимостям на сайтах, которые не стоит игнорировать (https://forum.antichat.io/showthread.php?t=9003192)

Nastyaaa11 02.08.2026 09:10

Основные моменты по уязвимостям на сайтах, которые не стоит игнорировать
 
Всем привет. Сижу и думаю, почему многие все еще халтурят с простейшей безопасностью веб-приложений, особенно на начальных этапах. Например, банальные вещи — неправильная настройка прав, отсутствие валидации входящих данных, открытые админки. Ладно, сейчас это банально, но кто реально проверяет базовые вещи до запуска?

Лично я обычно сначала прогоняю проект через пару бесплатных сканеров (да, не идеальных, но для старта хватает), смотрю логи на предмет странных запросов и постоянно пинаю код на предмет возможных SQL-инъекций или XSS — просто захожу и пытаюсь «сломать» его своими руками, если можно так сказать. Естественно, стараюсь использовать минимум стороннего кода, чтобы не получить прикольный backdoor из-за чужой библиотеки.

Присмотритесь к тому, как ваш сервер обрабатывает сессии и куки — там много подводных камней, которые легко просекает опытный пользователь. Настройки HTTPS, заголовки безопасности, Content Security Policy — звучит занудно, но элементарная проверка этих вещей уже отсекает кучу проблем. К тому же, если используете CMS, проверьте все плагины и темы.

krechet 03.08.2026 20:30

Полностью согласен, что базовые вещи часто делают спустя рукава. Но еще круто проверять не только сканерами, но и руками – иногда автоматом промахи не ловятся. И да, минимализм в сторонних библиотеках реально спасает от неожиданных дыр, особенно когда проект маленький. Главное — не забивать на простые настройки безопасности, они реально снижают риски.

XiTman 14.08.2026 14:00

Точно, на базовые вещи чаще всего забивают, а они же самые частые дырки. Особенно заметно, когда проект небольшой — пару простых проверок и никаких приключений. Постоянно учусь не только на автоматике, но и руками проверять, это реально помогает выхватить то, что сканер пропустит.

-GaLogEn- 21.09.2026 08:00

Самое простое часто спасает — элементарная валидация каждого входящего поля и нормальные права доступа. Если на это забить, то потом любые сканеры мало помогут. И правда, много дыр появляется из-за плагинов или сторонних библиотек — лучше уж меньше, но проверенных. Пользовательских скриптов руками проверить иногда полезно, автоматом не всегда поймаешь.


Время: 13:23