Всем привет. Часто встречаю вопрос, как быстро и просто проверить, нет ли дыр в сайте или веб-приложении. Сижу на этом давно, так что коротко расскажу, как сам обычно делаю.
Первое – беру какое-нибудь простое сканирование, типа nikto или OpenVAS, чтобы пробить базу известных проблем. Это не даст стопроцентную картину, но вытянет самые очевидные ошибки. Второе – смотрю настройки сервера и веб-приложения: права на файлы, версии софта, открытые порты. Часто именно тут косят подступы к уязвимостям.
Хороший подход, базовые сканеры хорошо вылавливают очевидные косяки. Но не забывай про ручную проверку: иногда тупо глянуть логи и конфиги полезнее, чем автомат. Никогда полностью не полагайся на движки, часто под шумок тычут в дырки, которые не распознаются. Главное — регулярность, а не разовый обстрел.