Чек-лист по уязвимостям: нужны ли заморочки с настройкой?
Привет! Недавно задумался, стоит ли заморачиваться с разного рода чек-листами по уязвимостям для своих сайтов и веб-приложений. Чаще всего такие списки предлагают тонн настроек и проверок, но реально ли всё это влияет на безопасность сейчас, или просто лишняя трата времени?
По моему опыту, базовые моменты — обновления, правильные заголовки безопасности (CSP, HSTS), и простые тесты на SQL-инъекции и XSS всё ещё существенны. Всякие навороченные настройки и тулзы с кучей опций иногда либо повторяют друг друга, либо содержат устаревшие проверки.
Если говорить про автоматические сканеры, то лучше не гоняться за большим числом проверок, а сначала убедиться, что покрыты актуальные угрозы — например, протокол HTTPS настроен без проблем, чекнуть права на файлы, актуальность бэкапов, и чтобы входы не допускали bruteforce.
В общем, если использовать чек-лист — лучше адаптировать его под свои задачи, не копировать слепо. Это как со списком покупок: можно таскать целый багажник, а можно забрать только нужные штуки. Интересно, кто как относится к таким спискам для уязвимостей? Есть проверенные варианты для веб-порталов?