Про баги в веб-приложениях, которые постоянно мелькают
За последние пару месяцев постоянно натыкаюсь на одни и те же косяки в защите сайтов. Например, SQL-инъекции — их просто не вычистить полностью, кто-то сэкономит на валидации, кто-то ковыряется в старом коде, где форматы запросов не фильтруются. А еще XSS, особенно в формах с комментами или обратной связью — тут часто забывают про правильную обработку вывода данных.
Что делаю, чтобы проверить — бегу по списку: в первую очередь смотрю на вводимые данные, замеряю логику валидации и экранирования. Бывает, дефолтные библиотеки не настроены или обновлены плохо — сразу всплывают проблемы. Чек-лист обычно примерно такой: фильтрация на сервере + на клиенте, использование параметризированных запросов, Content Security Policy, регулярный аудит кода, особенно сторонних плагинов.
Решить большинство можно, если не пренебрегать базовыми вещами — например, для SQL-инъекции параметризовать все запросы, для XSS — использовать проверенные шаблонизаторы и не вставлять "сырые" данные в HTML. Плюс регулярные сканирования, чтоб ловить неожиданные моменты.
А вы с какими типичными ошибками чаще сталкиваетесь? Есть пара фишек, что реально помогают не пропустить?