Ошибка на ошибке: что чаще всего забывают при защите сайта?
Ребята, сталкивались ли вы с типичными промахами, которые делают почти все разработчики, когда забираются в безопасность сайта? Вот, например, иногда вижу одну и ту же картину: забывают хедеры поставить правильные (типа Content-Security-Policy или X-Frame-Options), не фильтруют входные данные, или запускают любимую SQL-инъекцию на ровном месте.
Мне кажется, что стоит смотреть на это не просто как на набор правил, а реально понимать приоритеты: где копать первым делом, чтобы не гореть. Проверку проще начать с самых очевидных вещей — убедиться, что формы адекватно чекаются, а сессии надежно защищены (например, HttpOnly, Secure флаги). Варианты решения разные, можно подвалить к вопросу изнутри — например, использовать ORM, чтобы не париться с сырыми запросами, или хотя бы подготовленные выражения.
Кто что чаще всего пролюбил у себя? Может, есть свои фишки, как быстро посмотреть и в целом поднять планку безопасности без маразма? Сравним подходы, кто как это делает?
Часто забывают про банальные вещи — нормальную фильтрацию форм и базовые заголовки безопасности. Кажется, мелочь, но именно это чаще всего спасает от простых дырок и неприятностей. Сначала просто проверь систему сессий, и будет уже спокойнее.
Самое частое — забывают про правильную обработку данных с форм и про базовые заголовки безопасности, которые реально любой браузер понимает. Из-за этого многие простые атаки проходят без проблем. Также сессии часто не защищают нормально — и вот тебе проблемы с угоном. На мой взгляд, проще всего начать именно с этого, а не сразу лезть в сложные штуки типа сложных конфигураций firewall.