Ошибки, из-за которых уязвимости остаются незамеченными
Часто вижу, как люди ищут дыру в сайте и сразу бегут ее патчить, не проверив толком, реально ли она там или это ложная тревога. Первая ошибка — доверять только автоматическим сканерам, не делая ручной проверки. Скрипты порой кричат на пустом месте, и можно впустую ломать голову и время.
Вторая — игнорирование контекста: баг может быть, но он неэксплуатируемый или не критичный. Например, SQL-инъекция без возможности выполнить произвольный код — проблема, но не прямо такой уж апокалипсис. Тут важно не просто найти баг, а понять, какие данные реально под угрозой.
Еще частая штука — поломка чужого функционала при исправлении. Бывает, наспех фиксишь, не прогоняя тесты, и потом пользователь топчется об ошибку, которая стала следствием попытки вылечить уязвимость. Правильный подход — брать баг, делать контрольный стенд, фиксить и проверять, чтобы ничего не сломать.
Поэтому лично я сначала делаю пару ручных тестов после сканера, потом смотрю, насколько баг реально опасен с учетом логики сайта. Если уверенности нет — лучше сперва консультироваться с коллегами или на форум заливать стартовую инфу.
У кого еще какие фишки по проверке и исправлению уязвимостей?