Маленькая кучка моментов по уязвимостям, которые часто упускают
Всем привет. Хочу поделиться тем, что сам заметил, когда шарил на предмет уязвимостей в вебах и порталах — в настройке и проверке постоянно проскальзывает куча мелких, но важных деталей, которые потом вылезают боком.
Например, многие кидают на сканер и думают, что всё проверилось, а на деле пропускают типовые ошибки с конфигами, вроде открытых директорий или старых бэкап-файлов на сервере. Или пароли в базе «хотя бы что-то», но банально MD5 без соли, и это легко вычисляется.
Еще момент — частенько забывают про обновления самого движка и модулей. Даже если основа вроде чистая, уязвимость в стороннем плагине или библиотеке может оказаться открытой дверью.
Проверяйте заголовки HTTP, особенно политики безопасности — Content Security Policy, X-Frame-Options. Настроил не по уму? Вот тебе и XSS запросто.
Логично регулярно гонять не просто массовый сканер, а парочку разных — они фокусируются на разных штучках. Ну и тестировать руками хотя бы базовые сценарии.
Чек-лист, который используйте у себя или даже на клиентских проектах, может быть таким:
- Всё обновлено и патчено
- Нет никаких бэкапов и конфигов в корне и публичных папках
- Используется HTTPS с нормальной конфигурацией
- Заголовки безопасности выставлены
- Пароли и ключи нигде не валяются в открытом виде
- Логи доступны и можно быстро реагировать если что пойдет не так
У меня ощущение, что быстрая проверка всех этих пунктов реально снижает кучу проблем, хоть это и базовые моменты.