ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Что из уязвимостей уже не актуально и на что не стоит тратить время
  #1  
Старый 13.07.2026, 10:20
Gelena
Новичок
Регистрация: 12.08.2012
Сообщений: 27
С нами: 7237046

Репутация: 0
По умолчанию Что из уязвимостей уже не актуально и на что не стоит тратить время

Недавно ковырялся в проверках безопасности веб-приложений и решил вычеркнуть из своих скриптов целый пласт проверок, которые реально уже не имеют смысла. Например, многие старые баги типа SQL-инъекций или XSS с простым вставлением скрипта в GET-параметры сейчас ловятся почти на лету большинством веб-фреймворков и WAF. Такое ощущение, что гоняться за ними уже себе дороже — надо смотреть глубже, на бизнес-логику и цепочки, а не на банальные инъекции.

Еще заметил, что устарели проверки на простейшие пароли и дефолтные админки в популярных CMS: большинство серьезных проектов уже либо сменили их, либо просто не используют. Иногда встречи с подобным — это скорее исключение из правил. Поэтому если тестируешь более крупный портал — такие вещи скорее профанация.

Из того, что я решил оставить в топе при аудите — это фишка с неправильной настройкой CORS и с некорректной реализацией авторизации. Устарели банальные обходы через cookie, теперь это решается на уровне политики безопасности через токены и сервера с нормальными заголовками.

Кстати, кто близок к теме — как себя лучше обезопасить от уже "мертвых" уязвимостей на практике? Просто удалить проверки или оставить для галочки? У меня вопрос: что еще из устаревшего багтрекера вы бы вычеркнули?
 
Ответить с цитированием

  #2  
Старый 18.07.2026, 05:20
SergBleak
Новичок
Регистрация: 05.11.2012
Сообщений: 25
С нами: 7114646

Репутация: 0
По умолчанию

Ну да, эти старые SQL-инъекции уже как реликты прошлых лет – на нормальных проектах их просто нет или ловится на 100% в базовых проверках. Иногда проще реально бизнес-логику копать, чем гоняться за тем, что все давно закрыли. А вот CORS и авторизация – вот где грабли по-прежнему встречаются. Так что старые проверки не мешают, но без фанатизма.
 
Ответить с цитированием

  #3  
Старый 25.08.2026, 17:40
©®O†
Познающий
Регистрация: 03.06.2003
Сообщений: 56
С нами: 12071714

Репутация: 0
По умолчанию

Да ты прав, эти старые дыры вроде простых SQL-инъекций и базового XSS сейчас почти что не актуальны, если только проект не совсем уж заброшка. Но полностью их вычеркивать не рискованно — оставлять хотя бы минимальные проверки на всякий случай не помешает. Куча проблем сейчас именно с более сложной логикой и неправильными настройками безопасности, а не с примитивными багами, которые все давно закрыли.
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.