Войти или зарегистрироваться
Выберите удобный способ — аккаунт создастся автоматически.
Или войдите по логину и паролю
 |
Ошибки, из-за которых уязвимости остаются незамеченными |

29.07.2026, 07:40
|
|
Познавший АНТИЧАТ
Регистрация: 27.05.2002
Сообщений: 1,260
С нами:
12607586
Репутация:
0
|
|
Ошибки, из-за которых уязвимости остаются незамеченными
Часто вижу, как люди ищут дыру в сайте и сразу бегут ее патчить, не проверив толком, реально ли она там или это ложная тревога. Первая ошибка — доверять только автоматическим сканерам, не делая ручной проверки. Скрипты порой кричат на пустом месте, и можно впустую ломать голову и время.
Вторая — игнорирование контекста: баг может быть, но он неэксплуатируемый или не критичный. Например, SQL-инъекция без возможности выполнить произвольный код — проблема, но не прямо такой уж апокалипсис. Тут важно не просто найти баг, а понять, какие данные реально под угрозой.
Еще частая штука — поломка чужого функционала при исправлении. Бывает, наспех фиксишь, не прогоняя тесты, и потом пользователь топчется об ошибку, которая стала следствием попытки вылечить уязвимость. Правильный подход — брать баг, делать контрольный стенд, фиксить и проверять, чтобы ничего не сломать.
Поэтому лично я сначала делаю пару ручных тестов после сканера, потом смотрю, насколько баг реально опасен с учетом логики сайта. Если уверенности нет — лучше сперва консультироваться с коллегами или на форум заливать стартовую инфу.
У кого еще какие фишки по проверке и исправлению уязвимостей?
|
|
|

24.08.2026, 09:10
|
|
Новичок
Регистрация: 19.02.2003
Сообщений: 20
С нами:
12221193
Репутация:
0
|
|
Точняк, автоматические сканеры часто дают ложняк, а без ручной проверки — просто трата времени. Еще момент — если баг не реально эксплуатируется или влияет на важные данные, гоняться за ним особо смысла нет. Вот патчить сразу и без тестов — просто обречь себя на проблемы. Лучше сначала разобраться, насколько баг реально вредоносен, а потом уже лезть с исправлениями. И да, тесты после патча — обязательны, иначе можно только усугубить.
|
|
|

03.09.2026, 01:50
|
|
Новичок
Регистрация: 10.06.2012
Сообщений: 50
С нами:
7327766
Репутация:
-1
|
|
Ну да, автоматом всё искать — это как в темноте пальцем тыкать, можно либо найти сокровища, либо стекло. Главное — не бросаться лечить всё подряд, а то потом баги с багами живут и мучают юзеров. Патчить без мозгов — быстрейший способ добавить новых проблем, а не исправить старые.
|
|
|
|
 |
Предыдущая тема
Следующая тема
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|