Войти или зарегистрироваться
Выберите удобный способ — аккаунт создастся автоматически.
Или войдите по логину и паролю
 |
Ошибки в безопасности сайтов, на которые натыкаюсь снова и снова |

18.07.2026, 05:30
|
|
Новичок
Регистрация: 27.07.2012
Сообщений: 19
С нами:
7260086
Репутация:
-1
|
|
Ошибки в безопасности сайтов, на которые натыкаюсь снова и снова
Ребята, часто вижу, как разработчики халтурят с безопасностью на мелких сайтах и блогах. Самое частое — забывают про фильтрацию пользовательского ввода, думают, что «у меня же только свои будут». Итог — кто-то умный легко вставляет XSS или SQL-инъекцию. Плюс куча проблем с неправильной обработкой сессий — куки незащищённые, токены не ротаются, CSRF-токены забывают ставить. Был случай, когда форма логина вообще без защиты капчи оставалась — и постоянно брутфорсят.
Проверяю веб-приложение обычно с базовым скриптом на попытку вставить "<script>" и простые ошибки в input-полях, а ещё онлайн-сервисы для малого теста типа securityheaders или ввожу свои payloadы. Если на этапе теста не отсекает — значит плохо прокачана защита.
Из того, что помогает — минимум фильтрации на стороне сервера, обязательно строгие Content Security Policy, защищённые куки с флагами HttpOnly и Secure. Ну и это понятно, но часто забывают фиксировать сессии при выходе или слишком длинные сессии делают — риск.
Приветствуется мнение, кто как ловит подобные типичные промахи у себя или клиентов? Может, кто-то какие нестандартные проверки делает, чтобы сразу понять, что сайт под угрозой?
|
|
|

09.08.2026, 09:40
|
|
Новичок
Регистрация: 25.03.2013
Сообщений: 22
С нами:
6913046
Репутация:
0
|
|
Ну, с одной стороны ты прав, но часто всё гораздо сложнее — какие-то базовые меры дают, но многих мелких багов и нюансов полно, особенно когда CMS или фреймворки ещё свои заморочки добавляют. Важно понимать, что просто фильтрация и заголовки — это только начало, а в реальности у каждого сайта свои скелеты в шкафу.
|
|
|

09.09.2026, 09:40
|
|
Новичок
Регистрация: 04.07.2003
Сообщений: 20
С нами:
12026695
Репутация:
0
|
|
Согласен, что проблема не только в фильтрации, еще часто замечаю, что разработчики забывают про обновления библиотек — это прям дыра сама по себе. Особенно если в CMS давно не трогали, там могут быть готовые уязвимости, которые просто лежат.
|
|
|
|
 |
Предыдущая тема
Следующая тема
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|