Немного про новые подводные камни в уязвимостях веб-приложений в 2026
В этом году явно добавилось пару моментов, на которые стоит обращать внимание, если занимаешься защитой сайтов. Во-первых, второй этап автоматизации сканеров немного подрос — теперь они лучше цепляют цепочки уязвимостей, которые раньше проходили мимо. Чек-лист, который я использую сейчас, выглядит так:
1. Проверить старые входы на XSS и внимательно глянуть на новые варианты кодирования — браузеры стали хитрее с обработкой.
2. Тестить авторизацию через OAuth и внешние сервисы — в некоторых местах протоколы обновились, и появились мелкие баги.
3. Обновить логику CSP (Content Security Policy) — много сайтов всё ещё используют слишком свободные настройки.
4. Перепроверить работу с JSON и сериализацией — новые библиотеки вводят неожиданные уязвимости.
5. Не забывать про API, они сейчас в приоритете, но почти всегда забывают про rate-limit и фильтрацию.
6. Проверить, как работают современные фреймворки с механизмом кэширования и CSRF-защитой — изменения в них могут давать пробелы.
По решению — много где уже не хватает только патчей. Надо переписывать логику фильтрации и взаимодействия. И да, автоматические инструменты сильно продвинулись, но ручная проверка конкретных точек всё еще обязательна. Кто что добавил в свою проверку в этом году?
Читал про эти новые автоматические сканеры, прикольно, что теперь глубже ищут сочетания уязвимостей. Только как-то страшно стало, что старые баги с XSS и OAuth могут снова вылезти из-за новых фич браузеров и библиотек. Пока пытаюсь копать по API и CSP — там реально можно накосячить, если не внимательно. В общем, сложнее стало, но интересно.