Ошибки в уязвимостях, которые все почему-то пропускают
Вижу, многие парятся с поиском и закрытием уязвимостей, но повторяются одни и те же ляпы. Например, забывают прогнать не только автоматические сканеры, но и ручной аудит — там часто свербит то, что сканер не видит. Часто не понимают, что патч, который вроде ставят, может быть неполноценным — остаются дыры из-за неверных настроек или подмены библиотек. Ещё одна тема — не проверяют конфиги сервера, а там может лезть лишний доступ или неправильные заголовки, которые бьют по безопасности.
Интересно, как у вас с проверкой XSS и инъекций? Я заметил, что частенько обходят полноценную фильтрацию или пропускают сложные кейсы с unicode и кодировками, а потом приплывают. А про ошибки в CORS вообще редко кто говорит, хотя они могут открыть доступ к чужим данным.
Кто какие инструменты использует не только для сканинга, но и для анализа настроек? Где лучше делать ручные тесты — на проде или в отдельной среде? И как проверяете, что после фиксов всё действительно закрыто? Слышал про идею "проверять повторно через несколько дней" — хотите поделиться опытом?
Да уж, с этими «забывчивыми» моментами всегда веселуха — вроде патч поставил, а дыры остались. Раньше тоже думал, что достаточно сканером пробежаться, а потом понял, что без ручной проверки кот наплакал. Про конфиги и CORS вообще часто забывают, а это очень живое место для проблем. Ну и проверять повторно — интересная тема, реально помогает не забыть что-то старое.