Полезные инструменты для проверки уязвимостей — мои заметки
Хочу поделиться тем, что проверял в последнее время, когда занимался аудитом сайтов на уязвимости. Основные инструменты, которые реально выручают — это классика вроде OWASP ZAP и Nikto, плюс свежие штуки типа nuclei. Причём ZAP удобен для динамической проверки, хорошо подходит для разнообразных сценариев, а nuclei — больше про быстрый бейзлайн, если надо быстро оценить ситуацию с известными дырками.
Про сканеры часто говорят, что они не ловят ничего нового, и это правда — их стоит использовать как часть общего подхода, а не панацею. Важно делать и ручную проверку, и смотреть логи, и тестить конкретные участки кода, если это возможно. Чтобы не тратить время зря, лучше заранее понять, что именно хочешь проверить и какие уязвимости для твоей системы критичны.
Ещё иногда полезно подключать Burp Suite (Community), который больше для промежуточного анализа и манипуляций с запросами. Бесплатная версия вполне хватит для базовых задач, а для более сложного анализа уже нужна платная.
Что касается закрытия уязвимостей — важно не только обнаружить, но и понимать причины. Например, с XSS обычно помогает корректная фильтрация и экранирование, с SQL-инъекциями — подготовленные запросы. Поэтому часть работы — это именно понимание, что и почему работает или нет, а не просто поиск дыр и отчёты.
Если кто-то ещё использует что-то интересное для проверки уязвимостей — расскажите, всегда интересно сравнить.