Ошибки в безопасности сайтов, которые почти всегда проходят мимо внимания
Часто приходиться видеть, что даже у известных движков или кастомных сайтов остаются простые, но грубые ошибки в безопасности. Самые частые — пропуск валидации на стороне сервера (всё оставляют на фронт, мол, там проще), недостаточная фильтрация входящих данных и привычка светить конфиги и ключи прямо в коде. Часто забывают про правильные заголовки безопасности типа Content-Security-Policy или про защиту от CSRF и XSS, хотя для этого сейчас есть много готовых решений. И да, пароли админов — отдельная песня, по умолчанию слабые или вообще стандартные, а двухфакторка введена только после взлома.
Проверить такие слабые места реально просто — можно руками или с помощью онлайн-сканеров, но главное — понять, что ошибки валидируются не только на фронте, и никакой пользовательский ввод не должен попадать в запросы к базе без фильтрации. Если движок позволяет, проверьте, можно ли подделать сессию или без подтверждения менять важные параметры.
Кто как обычно обходится с рутинной проверкой и защитой? Используете готовые либы и плагины или копаете глубже и пишете свои патчи? И есть ли штуки, на которые вы всегда сначала копаете в чужом коде?