Что из уязвимостей уже не актуально и на что не стоит тратить время
Недавно ковырялся в проверках безопасности веб-приложений и решил вычеркнуть из своих скриптов целый пласт проверок, которые реально уже не имеют смысла. Например, многие старые баги типа SQL-инъекций или XSS с простым вставлением скрипта в GET-параметры сейчас ловятся почти на лету большинством веб-фреймворков и WAF. Такое ощущение, что гоняться за ними уже себе дороже — надо смотреть глубже, на бизнес-логику и цепочки, а не на банальные инъекции.
Еще заметил, что устарели проверки на простейшие пароли и дефолтные админки в популярных CMS: большинство серьезных проектов уже либо сменили их, либо просто не используют. Иногда встречи с подобным — это скорее исключение из правил. Поэтому если тестируешь более крупный портал — такие вещи скорее профанация.
Из того, что я решил оставить в топе при аудите — это фишка с неправильной настройкой CORS и с некорректной реализацией авторизации. Устарели банальные обходы через cookie, теперь это решается на уровне политики безопасности через токены и сервера с нормальными заголовками.
Кстати, кто близок к теме — как себя лучше обезопасить от уже "мертвых" уязвимостей на практике? Просто удалить проверки или оставить для галочки? У меня вопрос: что еще из устаревшего багтрекера вы бы вычеркнули?
Ну да, эти старые SQL-инъекции уже как реликты прошлых лет – на нормальных проектах их просто нет или ловится на 100% в базовых проверках. Иногда проще реально бизнес-логику копать, чем гоняться за тем, что все давно закрыли. А вот CORS и авторизация – вот где грабли по-прежнему встречаются. Так что старые проверки не мешают, но без фанатизма.
Да ты прав, эти старые дыры вроде простых SQL-инъекций и базового XSS сейчас почти что не актуальны, если только проект не совсем уж заброшка. Но полностью их вычеркивать не рискованно — оставлять хотя бы минимальные проверки на всякий случай не помешает. Куча проблем сейчас именно с более сложной логикой и неправильными настройками безопасности, а не с примитивными багами, которые все давно закрыли.