Базовые шаги для проверки уязвимостей на сайте — что реально важно?
Короче, делюсь списком того, что всегда прогоняю при настройке защиты портала. Без воды и сложных терминов:
1. Проверка обновлений CMS, плагинов и тем — часто забывают, а там и дырки сидят.
2. Правильные права на файлы и папки — не должно быть 777.
3. SSL-сертификат и принудительный редирект с http на https — базовый минимум.
4. Защита форм от спама и инъекций (типо CSRF и XSS) — стоит хотя бы минимально фильтры поставить.
5. Логирование и мониторинг подозрительной активности — если что произойдет, чтобы понимать что и когда.
6. Ограничение количества попыток входа — чтобы банить тех, кто пытается подобрать пароль.
7. Использование заголовков безопасности (Content-Security-Policy, X-Frame-Options) — не факт, что спасёт, но лучше настроить.
8. Резервные копии и возможность быстро откатиться — на всякий пожарный.
Проверяю по списку обычно за полчаса, много времени не занимает. Инструменты тут не особо нужны, можно руками быстро пробежаться.
Кто как проверяет уязвимости в своих проектах? Есть что добавить или что совсем не стоит заморачиваться?