Проверка уязвимостей на сайте — с чего начать без лишних телодвижений
В общем, решил поделиться тем, что сам делаю, когда нужно быстро проверить сайт на основные уязвимости. Не люблю сильно заморачиваться с кучей инструментов и инструкций — сразу по делу. Сначала пробегаюсь по самым частым проблемам: неправильные настройки прав на файлы, открытые административные панели, устаревшие версии CMS и плагинов без патчей. После этого заглядываю в HTTP-заголовки — чтобы не было просветов типа отсутствия Content-Security-Policy или X-Frame-Options, которые реально помогают избежать многих атак. Еще базово смотрю, как обрабатываются формы — на предмет SQL-инъекций и XSS (не самому, а с помощью парочки бесплатных сканеров). В итоге почти всегда удается сразу поймать большую часть косяков и быстро закрыть самые простые дырки. Кто что еще обычно добавляет в свою первичную проверку?