Всем привет! Часто слышу, что проверки безопасности сайтов — это какой-то сложный процесс, но на самом деле можно быстро пробежаться по основным моментам и понять, где подправить. Вот что обычно смотрю:
1. Проверяю, включены ли заголовки безопасности — Content-Security-Policy, X-Frame-Options, X-Content-Type-Options. Если нет — шанс попасть под простейшие XSS или clickjacking.
2. Проверяю формы на защиту от SQL-инъекций — достаточно локально заменить важные параметры на кавычки и посмотреть реакцию (конечно, на своих тестах). Ошибка SQL или странные сообщения — плохой знак.
3. Чекаю, как обрабатываются пользовательские данные: если введённый текст иногда попадает в HTML без фильтра, есть XSS.
4. Проверяю, не светятся ли где-то в открытом доступе config-файлы, резервные копии, админка без защиты.
5. Отслеживаю, есть ли обновления CMS или используемых плагинов — старые версии частенько таят уязвимости.
6. Смотрю логи сервера — часто можно понять, кто и что пытается сделать.
7. Тестирую защиту от переборов паролей и нормальную работу CAPTCHA на формах с авторизацией.
Это базовый набор, который помогает быстро понять где затыки по безопасности. У кого какие ещё пункты или фишки в этой проверке?