Как обычно проверяете и закрываете уязвимости на своих сайтах?
Всем привет, хочу собрать в одном месте простой список того, что реально помогает найти и залатать дырки в веб-приложениях. Без воды типо «важно следить за обновлениями» — это и так понятно. Но что работает на практике?
Из того, что сам проверяю:
- Автоматический сканер (как Burp Suite или OWASP ZAP) плюс ручная проверка критичных точек (ввод форм, авторизация, загрузка файлов)
- Анализ логов на подозрительные запросы, особенно попытки инъекций и XSS
- Проверка конфигурации сервера — часто забывают o disable_functions, правила .htaccess и правильные права
- Аудит сторонних библиотек и плагинов на версии с известными уязвимостями
- Тестирование CSRF-токенов там, где это нужно
- Использование Content Security Policy
- Прогон кода через статический анализатор безопасности (для php, js)
Кто еще чем пользуется? В идеале - что помогает поймать баги, которые пропускают сканеры? Может есть быстрые лайфхаки?