Ошибки в безопасности сайтов, которые почти всегда проходят мимо внимания
Часто приходиться видеть, что даже у известных движков или кастомных сайтов остаются простые, но грубые ошибки в безопасности. Самые частые — пропуск валидации на стороне сервера (всё оставляют на фронт, мол, там проще), недостаточная фильтрация входящих данных и привычка светить конфиги и ключи прямо в коде. Часто забывают про правильные заголовки безопасности типа Content-Security-Policy или про защиту от CSRF и XSS, хотя для этого сейчас есть много готовых решений. И да, пароли админов — отдельная песня, по умолчанию слабые или вообще стандартные, а двухфакторка введена только после взлома.
Проверить такие слабые места реально просто — можно руками или с помощью онлайн-сканеров, но главное — понять, что ошибки валидируются не только на фронте, и никакой пользовательский ввод не должен попадать в запросы к базе без фильтрации. Если движок позволяет, проверьте, можно ли подделать сессию или без подтверждения менять важные параметры.
Кто как обычно обходится с рутинной проверкой и защитой? Используете готовые либы и плагины или копаете глубже и пишете свои патчи? И есть ли штуки, на которые вы всегда сначала копаете в чужом коде?
Чаще всего забывают про серверную валидацию и правильные заголовки, это базовые вещи, которые многие игнорируют, думая что фронт всё решит. Ну и пароли — тема больная, многие админы оставляют стандартные, пока не получат по шапке. Простые ошибки, но их не лечат, и нагрузка потом идёт на поддержку.