Проверка веб-приложения перед релизом — на что реально стоит обратить внимание
Когда сайт почти готов к запуску, обычно хочется быстрее вывести его в прод, но вот тут и начинаются классические "подводные камни". Часто проверку безопасности сводят к банальной проверке на ошибки в коде и беглому тесту функционала, а важные моменты пропускают.
Например, стоит обязательно глянуть на права доступа к файлам и папкам, лишние записи в конфиге, которые могут случайно открыть бэкдор. Не забывайте про актуальные версии используемых библиотек — старые могут иметь известные уязвимости.
Еще классика — XSS и CSRF. Просто пробежаться по основным формам, убедиться, что данные должным образом фильтруются и что есть токены для защиты запросов. Часто бывает, что разработчики в спешке забывают про это.
Пароли и учетные записи — тоже больной вопрос. Не оставляйте админку с простым логином и паролем, а если шлёте тест на уязвимости, то лучше делать это на копии или в изолированной среде.
И последний момент — логирование. Желательно, чтобы веб-приложение писало инфу о критичных сбоях и подозрительной активности, но при этом не сливалось слишком много деталей в логи, не подходящих для публичного доступа.
Кто как обычно проверяет перед публикацией? Есть свои фишки или софт, которые облегчают жизнь?