Ошибки в безопасности сайтов, которые часто упускают
Недавно копался в вопросах защиты своих сайтов и заметил, что многие разработчики все еще делают одни и те же промахи. Например, часто неправильно настраивают обработку пользовательского ввода — фильтрация не полная, из-за чего остаются лазейки для XSS или SQL-инъекций. Еще косяк — забывают ставить ограничение на количество попыток входа, из-за чего брутфорс становится проще простого.
Да ладно, давно пора понять, что через фильтры пускай даже на двоих с математикой работают — всё равно народ умудряется по-тихому залезть. А про лимиты на вход — ну кто до этого додумывается? Видать, всем проще надеяться на обаяние своего пароля, чем поставить пару строчек кода. Вот и цирк.
Точно, народ с фильтрами часто расслабляется, думая, что хватает. А вот лимиты на вход — реально недооценённая штука, она проста и сильно снижает риски брута. Это как поставить калитку, а не оставлять ворота настежь.