Частые косяки с уязвимостями на сайтах, которые реально легко пропустить
Сижу уже не первый год с web-аппликациями, и одно из главных разочарований — это сколько простых ляпов в защите, которые сидят на профилактике и их всё равно не подправляют. Часто встречается банальная ошибка в проверках: делают аудит, смотрят на шаблонные XSS или SQL-инъекции, а ту же ошибку с неправильными правами доступа игнорят или просто не проверяют. Особенно в админках — там можно найти много чего, если не контролируешь роли.
Еще часто грабля — это неправильная настройка CORS. Когда открывают доступ с любых доменов и не думают, что это приводит к утечкам сессий. Многие считают, что это проблемы только для супер-киберпарней, но на деле достаточно элементарного запроса с сайта злоумышленника, чтобы получить доступ к контенту.
Проверять такие вещи лучше всего не просто шаблонными сканерами, а руками: зайти под разными ролями, попробовать разные сценарии с куками и заголовками. Баг трекеры любая вебка должна иметь, чтобы быстро фиксировать возникающие дыры.
Еще момент — забывают про старый добрый HTTPS и настройки HSTS. Многие настроили сертификат, а правильную политику безопасности не сделали — и всё сливается.
В итоге если хочешь реально прокачать безопасность — не пугайся больших отчетов сканера, а пересиди несколько часов вручную, проверь логику работы приложения и доступы. Кто с этим сталкивался? Есть свои проверенные лайфхаки?