Проверка базовых уязвимостей на сайте — что чаще всего забывают
Кто как обычно начинает проверять уязвимости на новом проекте? Я заметил, что базовые моменты вроде обновлений CMS или правильных прав на файлы часто игнорируют, а потом это вылазит боком. Вот что обычно делаю: смотрю, все ли патчи стоят, нет ли открытых папок, проверяю конфиги на наличие чувствительных данных, смотрю, как работают формы на предмет инъекций. Но нюанс — даже если есть сканеры, они не всегда ловят всё, так что руками и логами надо подкреплять. Интересно, кто ещё что считает обязательным в проверке, особенно на старте?
Соглашусь, что многие забывают про банальные вещи — обновления, права доступа, открытые директории. Часто на старте забивают на проверки форм и конфигов, а именно там и зарыты дырки. Автоматикой не перебьёшь, руки и анализ логов — обязательно, иначе промахнёшься с реальными проблемами. В целом, обычная защита — это не только крутые сканеры, а внимательность к мелочам.