Как быстро пробежаться по безопасности сайта перед запуском
Короче, ребята, у меня недавно была задача проверить свой проект на базовую безопасность — чтобы не светить фортунку на входе и админке. Без всяких заморочек и глубокой пентестовой рутины, просто что реально стоит глянуть перед выкладкой.
Первое — обновления. Да, банально, но 90% дыр из-за старых версий движка, плагинов и библиотек. Если качаете готовый движок — смотрите, чтобы ровно всё самое свежее было. Не нужно ждать суперпатча, он должен быть уже в деле.
Второе — права на файлы и папки. Правильно выставленные chmod — залог того, что никто просто так не сможет залить шелл или взять файлы с сервера. Особенно опасны папки с загрузками и конфиги.
Дальше — формы. Где есть форма входа, регистрации или комментирования, обязательно фильтры на ввод, капчи, ограничение по количеству попыток. Простые советы, но реально творят чудеса.
Ну и базовые заголовки безопасности — Content-Security-Policy, X-Frame-Options, HSTS. Сейчас браузеры требуют, чтобы сайт «говорил» что к чему, иначе открываешь дверь для редиректов и прочих неприятностей.
Не забывайте про резервные копии и логирование — безопасный сайт должен уметь восстановиться быстро и без сюрпризов.
Вот так — не пентест, но чтобы себя не подвели. Как вы делаете минималку по безопасности? Есть что добавить?