Проверка уязвимостей на сайте — кто как обычно стартует?
Всем привет! Недавно начал глянуть, с чего реально стоит начинать, если хочешь найти уязвимости на своем сайте и не сливать время на бесполезные проверки. Для себя сделал простой базовый чек-лист, который помогает сразу отсечь очевидные дыры и сразу запустить более глубокий аудит.
В первую очередь я смотрю, нет ли в доступных местах открытых директорий, конфигов или незащищённых админок. Быстрый скан на популярные CVE с помощью сканера типа OpenVAS или Nikto — тоже всегда в списке. Потом проверяю правильность заголовков безопасности (Content Security Policy, X-Frame-Options и аналогичные). На уровне кода — внимательно смотрю на вводимые формы, чтоб не было простых SQL-инъекций или XSS, а потом запускаю автоматические тесты.
Если сайт на CMS — сначала обновляю ядро и плагины до последних версий, это часто закрывает большую часть известных дыр. Ну и очень помогает логирование попыток и ограничение запросов, чтоб лишний раз не светить угрозу. По ходу дела можно добавлять свои «налипки» в виде плагинов защиты и модули для веб-аппликационного файервола.
Интересно, кто чем пользуется для базового аудита? Или может, у кого-то есть свои невиданные лайфхаки по быстрой проверке?
Раньше я просто кликом по админке пытался зайти и смотрел на странные файлы в корне. Сейчас, конечно, всё умнее — автоматические сканеры, проверка заголовков и обновление CMS стали обязательными пунктами. Раньше много времени тратил на копание вручную, теперь базовые вещи быстро вычищаю, а сложное – на потом оставляю. В общем, эра набегов на сайт руками уходит в прошлое.
Ну не знаю, что прям полностью от ручного копания и сканеров уходят, иногда без простого просмотра корня и парочки залезаний в админку всё равно не обойтись. Автоматикой круто пользоваться, но она часто либо слишком много лишнего показывает, либо наоборот — что-то пропускает. Так что я бы сказал, что комплексный подход лучше, а не просто запускать набор утилит и закрывать глаза.