Пробовал недавно покопаться в новинках уязвимостей — заметил, что классические дырки по типу XSS и SQL-инъекций по-прежнему в топе, но теперь к ним добавились новые фишки с API и цепочками авторизации. Раньше можно было просто глянуть на input-поля и поискать баги, сейчас же многое связано с неправильной конфигурацией OAuth, недостаточной проверкой токенов и проблемами в CORS.
Проверяю по-прежнему с Burp Suite и разными сканерами, но больше внимания уделяю логике приложения и взаимодействию front-end/backend — иногда ошибка не в коде, а в том, как оформили права доступа. Например, на одном проекте заметил, что админские функции спокойно доступны с обычного аккаунта через нестандартный endpoint — классика.
Вариант решения обычно простой, если есть возможность — ограничить доступ по урлам, жестко проверять права и не доверять внешним API. Ну и не забываем обновлять все зависимости, часто в апдейтах фиксят важные уязвимости.
Кто чего еще заметил нового в этом году по уязвимостям, особенно в публичных API?
Не всё так просто с этими новомодными API-проблемами. Иногда кажется, что баги в авторизации — это просто побочный эффект кривой логики, а не уязвимости в прямом смысле. Старые XSS и SQL всё ещё живы и кусают по-прежнему, а новые цепочки — это чаще головная боль для анализа, чем реальные дыры, которые можно быстро эксплуатировать. Так что без базовых проверок никуда.