Планка по базовым проверкам уязвимостей для своих проектов
Кто как проверяет базовые уязвимости на своих сайтах или веб-приложениях? Обычно я запускаю пару автоматических сканеров, потом ручками смотрю конфиги сервера и права на файлы. Важно проверить, что не открыты админки по дефолту, что нет старых бэкапов доступных через веб и что сервер правильно отдает кодировку и ошибки. Еще банально, но часто забывают — обновления CMS и плагинов делают огромную разницу. У меня в чек-лист сейчас это: 1) автоматизированный скан — хотя бы один быстрый тул, 2) ручная проверка основных страниц и админ-модулей, 3) осмотр настроек сервера (nginx/apache), 4) проверка прав на файлы, 5) обновления. Ну и логирование — хорошо, когда видишь попытки доступа к запрещенным местам. Поделитесь, что ещё у вас в базе для первого аудита?