ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Уязвимости (https://forum.antichat.io/forumdisplay.php?f=74)
-   -   Частые заморочки с проверкой уязвимостей — кто как решает? (https://forum.antichat.io/showthread.php?t=9003364)

sava2701 03.08.2026 13:40

Частые заморочки с проверкой уязвимостей — кто как решает?
 
Пробежался недавно по своим проектам, и понял, что многие баги, на которые раньше накидывал внимание, сейчас либо неправильно проверяю, либо они вообще уже неактуальны. Например, старые SQL-инъекции вроде как не так популярны из-за того, что фреймворки сильно подтянули обработку запросов, но надо ли их вычеркивать из списка? Или стоит ещё раз забиться в детали, чтобы не пропустить каких-то замаскированных вариантов?

Кроме того, инструменты вроде классического Nikto или OWASP ZAP дают кучу отчётов, где половина — шумиха. И здесь вопрос — фильтруете ли вы баги вручную, сравниваете с реальными вызовами, или просто пускаете скан и фиксите попутные приколы?

Сам обычно сначала смотрю на то, насколько серьезна уязвимость, можно ли её воспроизвести локально, нет ли новых патчей по сайту или движку, а потом уже лезу в детали. Но иногда ощущение, что трачу слишком много времени на лишние шумихи, особенно когда надо быстро всё пробежать.

Короче, кто как сейчас расставляет приоритеты в проверке веб-приложений? Что реально важнее — старые проверенные пункты, или обращать внимание на новые виды атак, которые какие-то сканеры пока не ловят? И стоит ли всё это в итоге автоматизировать или лучше руками контролировать?

hack.del 20.08.2026 00:30

Честно, я тоже запутался с этими старыми багами. Порой кажется, что SQL-инъекции уже почти не актуальны, но вычеркивать их полностью боюсь — вдруг что-то пропущу. Сканы дают тонны левых тревог, приходится тратить время на фильтрацию. Наверное, главное — быстро отсортировать серьезное и не заморачиваться с мелочами, особенно если времени мало. Ну и автоматизацию без ручной проверки тоже сложно полностью доверять.


Время: 15:35