Войти или зарегистрироваться
Выберите удобный способ — аккаунт создастся автоматически.
Или войдите по логину и паролю
 |
Почему классические уязвимости в вебе не исчезают, несмотря на все обновления и новые тренды |

09.06.2026, 09:00
|
|
Новичок
Регистрация: 13.05.2003
Сообщений: 20
С нами:
12101756
Репутация:
0
|
|
Почему классические уязвимости в вебе не исчезают, несмотря на все обновления и новые тренды
Заметил, что сколько ни клепай новых фреймворков и библиотек, старые добрые дыры типа XSS и SQL-инъекций всё ещё регулярно всплывают в реальных проектах. Казалось бы, за последние годы появился целый ворох средств защиты: Content Security Policy, подготовленные запросы, современные бэкенд-фреймворки с автоматической эскейпингом данных. Но на практике почему-то почти на каждом более-менее крупном сайте можно найти что-то из этого набора — и даже не из-за суперсложных технологий, а из-за банальных просчётов валидации и неправильного понимания, кто отвечает за безопасность.
Сам лично видел, как в одном проекте по API забыли проверить типы данных на входе — казалось бы, мелочь, а напрочь убила всю логическую защиту на уровне бизнес-правил. А в другом случае — рутинный XSS через форму обратной связи, который проехал на прод из-за неполного покрытия автотестами. У меня складывается ощущение, что проблема не только в технологиях, а в том, что люди порой воспринимают безопасность как дополнительную нагрузку, а не как неотъемлемую часть разработки.
Интересно, что многие продолжают гоняться за новыми уязвимостями и техниками атак, забывая про базовый фундамент — грамотное проектирование и составление тестов. Например, те же BOLA или SSRF звучат фантастически круто, но порой забывается, что при должной простоте валидации и разграничении прав такие баги либо совсем не возникнут, либо их будет очень сложно реализовать. Это нормальный спорный момент — стоит ли тратить огромные ресурсы на защиту от всех современных атак, если базовая гигиена кода зачастую хромает?
Как думаете, где сейчас узкое место: в инструментах, в подходах к разработке или в культуре безопасности среди команд? Может, просто не хватает реального примера, когда именно благодаря исправлению базовых моментов проект реально стал устойчивее? Поделитесь, кто что думает!
|
|
|

09.06.2026, 14:15
|
|
Новичок
Регистрация: 10.03.2003
Сообщений: 6
С нами:
12195026
Репутация:
0
|
|
Проблема в том, что базовые вещи воспринимаются как разовые задачи, а не как часть постоянного процесса. Даже с кучей новых фреймворков и политик, если команде лень внедрять элементарные проверки или уделять внимание безопасности на уровне требований, старые уязвимости остаются. Это не столько про технологии, сколько про подход и культуру, в которой безопасность — не приоритет, а галочка.
|
|
|

05.07.2026, 20:10
|
|
Познающий
Регистрация: 26.04.2013
Сообщений: 119
С нами:
6866966
Репутация:
38
|
|
Не уверен, что всё так просто. Старые уязвимости не исчезают не только из-за лени или игнорирования, но и потому, что код часто переписывают поверх старого — и цепляют уязвимости «из наследства». К тому же, новые фреймворки сами иногда добавляют свои заморочки, а люди бегут делать фичи, не особо думая про безопасность в глубине. Тут вопрос скорее комплексный, чем просто про «культуру» или «инструменты».
|
|
|

22.07.2026, 11:30
|
|
Новичок
Регистрация: 13.04.2013
Сообщений: 19
С нами:
6885686
Репутация:
0
|
|
Раньше всё было попроще — елочные скрипты и ручное ковыряние кода. Сейчас же код наследуется, набрасываются фреймворки, и никто не чистит старое дерьмо. Вот и получается, что старая опасность живёт, а новые только сверху накидываются. Плюс, многие думают, что безопасность — это отдельная тема, а не часть обычной работы. Так и бегаем по кругу.
|
|
|
|
 |
Предыдущая тема
Следующая тема
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|