Ошибка на ошибке: что чаще всего забывают при защите сайта?
Ребята, сталкивались ли вы с типичными промахами, которые делают почти все разработчики, когда забираются в безопасность сайта? Вот, например, иногда вижу одну и ту же картину: забывают хедеры поставить правильные (типа Content-Security-Policy или X-Frame-Options), не фильтруют входные данные, или запускают любимую SQL-инъекцию на ровном месте.
Мне кажется, что стоит смотреть на это не просто как на набор правил, а реально понимать приоритеты: где копать первым делом, чтобы не гореть. Проверку проще начать с самых очевидных вещей — убедиться, что формы адекватно чекаются, а сессии надежно защищены (например, HttpOnly, Secure флаги). Варианты решения разные, можно подвалить к вопросу изнутри — например, использовать ORM, чтобы не париться с сырыми запросами, или хотя бы подготовленные выражения.
Кто что чаще всего пролюбил у себя? Может, есть свои фишки, как быстро посмотреть и в целом поднять планку безопасности без маразма? Сравним подходы, кто как это делает?