Где чаще всего косяки с уязвимостями и как с ними бороться
Видел много тем, где народ жалуется, что за регулярно появляющиеся баги и дыры мол, никто не следит или не понимает что делать. На практике чаще всего ошибки идут двумя путями: первый — это халтура при настройке сервера и рутина с патчами, второй — косяки в самом коде приложения.
По первому варианту — проще всего автоматизировать проверку обновлений и настроить мониторинг. Минус — если забыть, то рискуешь получить дыру через пару дней. Плюс — если всё отладить и держать под контролем, снижение рисков очевидно. Второй вариант сложнее, там нужен код-ревью, статический и динамический анализ, но и результат точнее, потому что баг можно найти раньше, чем кто-то воспользуется.
Часто самые глупые дыры — из-за невнимательности при рутине с патчами, а не из-за сложного кода. Если забить на автоматизацию обновлений, потом все ломается быстро. А с кодом, да, проверять надо, но там хоть можно заранее что-то поймать, а не гадать потом, что взломали.