Войти или зарегистрироваться
Выберите удобный способ — аккаунт создастся автоматически.
Или войдите по логину и паролю
 |
Простой чек-лист по OWASP Top 10 для своих проверок |

26.07.2026, 22:00
|
|
Новичок
Регистрация: 30.10.2012
Сообщений: 26
С нами:
7123286
Репутация:
0
|
|
Простой чек-лист по OWASP Top 10 для своих проверок
Кто как проверяет свой сайт или проект по OWASP Top 10? Не люблю читать кучу теории, поэтому собрал для себя короткий чек-лист, который реально помогает быстро понять проблемы.
1. Инъекции (SQL, NoSQL, OS) — проверяю, что ввод обрабатывается и экранируется, никакого сырого вставления строк. Если ORM, то плюс, но всё равно руками смотрю запросы.
2. Нарушение аутентификации — пароли хешируются современными алгоритмами, сессии живут не вечно, есть блокировки после 5 ошибок, нет угадываемых ссылок на сброс.
3. Экспозиция данных — убедиться, что в ответе нет чувствительных вещей, ключей API, внутренних ошибок сервера.
4. XML External Entities — если работают с XML, отключаю парсинг внешних сущностей, чтобы не было утечек и DoS.
5. Небезопасный доступ к объектам — не отдаю инфу, которая привязана к другому юзеру, только если есть проверка прав.
6. Конфигурации безопасности — отключен дебаг, запреты на директы, минимальный набор разрешений, актуальный софт.
7. XSS — фильтрую все входящие данные, где это нужно, особенно для HTML и JS, применяю CSP (Content Security Policy).
8. Контроль доступа — проверяю, что нет способов написать URL и получить доступ к чужим данным просто так.
9. Использование компонентов с уязвимостями — регулярно обновляю библиотеки, смотрю в базах уязвимостей, удаляю старый код.
10. Логирование и мониторинг — веду логи ошибок, пытаюсь отследить подозрительный трафик без утечки приватных данных.
В общем, беру этот список каждый раз, когда настраиваю новую систему или делаю апдейт. Понятно, что всё не закроешь с первого раза, но хотя бы основные моменты не проскочат.
А у вас есть свои конкретные “наблюдения”, по каким пунктам самые частые проколы? Или может полезные утилиты для быстрого сканирования?
|
|
|
|
 |
Предыдущая тема
Следующая тема
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|