Пару быстрых проверок по уязвимостям, что реально работают
Ребята, кто часто копается в уязвимостях сайтов и веб-приложений, поделитесь своим простым списком того, что всегда проверяете. Мне тут с парой проектов пришлось повозиться, кое-что заметил, решил на форум написать.
Что обычно делаю первым делом — гляжу, как обрабатываются формы, нет ли там хотя бы базовой фильтрации на SQL-инъекции и XSS. Если формы минимально валидируются на стороне сервера — это уже плюс. Потом смотрю, стоит ли Content Security Policy — если нет, значит защита слабая.
Следующий момент — версии CMS, фреймворков и плагинов. Часто люди забывают обновлять, а там могут быть дырки, проще всего пробить. Желательно сверять с базами известных уязвимостей и своевременно обновлять.
Проверяю, как настроен сервер — открыты ли лишние порты, настроены ли права доступа на файлы с конфигами. Нередко встречал ситуацию, когда весь конфиг лежит доступный по URL.
Ещё подмечал, что некоторые сайты неправильно настраивают CORS — может открыть доступ к данным посторонним доменам.
И конечно, нужно смотреть заголовки безопасности — X-Frame-Options, X-XSS-Protection, HSTS. Они помогают не стать жертвой разных атак.
Вот такие пункты — стандарт, но многие их пропускают. Кто что ещё в свой чек-лист добавляет? Может поделитесь полезными инструментами для автоматической проверки?