Как отличить настоящую уязвимость от ложной тревоги?
Если копать тему уязвимостей, часто сталкиваешься с тем, что сканеры выдают кучу предупреждений, но по факту половина из них — ложные срабатывания. Самое раздражающее — когда пытаешься решить эти "проблемы", а в реальности всё работает нормально и никакой угрозы нет. Поэтому всегда важно понимать, почему именно ты считаешь багом то или иное поведение.
Например, классика — XSS. Проверяешь ввод в форме, вставляешь скрипт, и если он отрабатывает — сигнал на красный. Но иногда баг проявляется только в специфичных условиях или требует цепочку действий. Тут поможет четкое воспроизведение и понимание, действительно ли можно выполнить произвольный код в браузере другого пользователя, или это просто фильтр срабатывает для проверки.
Раньше сканеры такие же глючные были, как сейчас, только без интернета — проще было понять, что реально баг, а что ложняк. Главное — не гоняться за каждым предупреждением, а реально проверить, что оно значит в живых условиях, а то потонешь в них быстро.