Чек-лист по уязвимостям для сайта — что обычно забывают проверить?
Ребята, кто давно в теме, поделитесь простым списком того, что стоит обязательно проверить, когда смотришь уязвимости веб-проекта. Без воды и складок — просто что реально надо сделать, чтобы не было типовых дырок. Вот у меня в голове такое:
1. Безопасность авторизации — пароли, лимит попыток, двухфакторка.
2. Валидация и фильтрация данных — проверка всех входящих параметров.
3. SQL-инъекции — тесты на внедрение.
4. XSS — везде, где вывод данных.
5. CSRF — есть ли защита форм.
6. Настройки сервера — лишние сервисы, версии ПО.
7. Права доступа — проверка, что юзер не может больше, чем положено.
8. Логи — настроены ли, что пишут.
9. HTTPS — работает ли корректно.
10. Обновления CMS и плагинов — всё ли актуально.
Это то, что сразу приходит в голову. Что вы еще обычно проверяете? Или что можно вычеркнуть, если проект дешевый и простой? Поделитесь, кто как выстраивает базу для безопастности.