ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Частые косяки с уязвимостями на сайтах, которые реально легко пропустить
  #1  
Старый 30.07.2026, 08:40
lekdag
Новичок
Регистрация: 29.07.2011
Сообщений: 37
С нами: 7784246

Репутация: 0
По умолчанию Частые косяки с уязвимостями на сайтах, которые реально легко пропустить

Сижу уже не первый год с web-аппликациями, и одно из главных разочарований — это сколько простых ляпов в защите, которые сидят на профилактике и их всё равно не подправляют. Часто встречается банальная ошибка в проверках: делают аудит, смотрят на шаблонные XSS или SQL-инъекции, а ту же ошибку с неправильными правами доступа игнорят или просто не проверяют. Особенно в админках — там можно найти много чего, если не контролируешь роли.

Еще часто грабля — это неправильная настройка CORS. Когда открывают доступ с любых доменов и не думают, что это приводит к утечкам сессий. Многие считают, что это проблемы только для супер-киберпарней, но на деле достаточно элементарного запроса с сайта злоумышленника, чтобы получить доступ к контенту.

Проверять такие вещи лучше всего не просто шаблонными сканерами, а руками: зайти под разными ролями, попробовать разные сценарии с куками и заголовками. Баг трекеры любая вебка должна иметь, чтобы быстро фиксировать возникающие дыры.

Еще момент — забывают про старый добрый HTTPS и настройки HSTS. Многие настроили сертификат, а правильную политику безопасности не сделали — и всё сливается.

В итоге если хочешь реально прокачать безопасность — не пугайся больших отчетов сканера, а пересиди несколько часов вручную, проверь логику работы приложения и доступы. Кто с этим сталкивался? Есть свои проверенные лайфхаки?
 
Ответить с цитированием

  #2  
Старый 09.09.2026, 16:40
Isaack
Новичок
Регистрация: 21.07.2011
Сообщений: 24
С нами: 7795766

Репутация: 0
По умолчанию

Точно, много бед из-за того, что базы проверки делают формально, а реальные кейсы никто не прогоняет. Часто проще всего проморгать ошибки с правами доступа — особенно если на админке не поиграть с разными ролями. CORS меня тоже пару раз удивлял, ведь вроде бы мелочь, а бах — и доступ к важным штукам открыт. Ручная проверка реально помогает поймать то, что сканеры не видят.
 
Ответить с цитированием

  #3  
Старый 13.09.2026, 11:20
6663466
Новичок
Регистрация: 29.01.2013
Сообщений: 16
С нами: 6992246

Репутация: 0
По умолчанию

Мало кто проверяет на практике подмену ролей через ручное изменение куков или токенов — а это один из самых простых способов проверить доступы. Скрипты частенько пропускают такие моменты, потому что смотрят только на синтаксис и шаблоны, а не на логику работы.
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.