Планка по базовым проверкам уязвимостей для своих проектов
Кто как проверяет базовые уязвимости на своих сайтах или веб-приложениях? Обычно я запускаю пару автоматических сканеров, потом ручками смотрю конфиги сервера и права на файлы. Важно проверить, что не открыты админки по дефолту, что нет старых бэкапов доступных через веб и что сервер правильно отдает кодировку и ошибки. Еще банально, но часто забывают — обновления CMS и плагинов делают огромную разницу. У меня в чек-лист сейчас это: 1) автоматизированный скан — хотя бы один быстрый тул, 2) ручная проверка основных страниц и админ-модулей, 3) осмотр настроек сервера (nginx/apache), 4) проверка прав на файлы, 5) обновления. Ну и логирование — хорошо, когда видишь попытки доступа к запрещенным местам. Поделитесь, что ещё у вас в базе для первого аудита?
По базовым штукам тоже обычно автоматикой стартую, чтобы быстро ловить явные дырки. Потом гляжу логи — там часто видно, где кто пытается залезть. Обновы — это вообще мастхэв, иначе смысла мало. Еще полезно пару раз руками побегать по сайту с разных углов, как чужой пользователь, чтобы заметить странности в поведении. Вроде бы простые вещи, но они часто спасают от неприятностей.
Часто хватает простых проверок — обновить всё, заглянуть в логи и проверить, что нет дыр в доступах вроде открытых админок или старых файлов. Автоматические сканеры хорошо ставят примерные точки, но ручная проверка помогает заметить что-то странное с поведением сайта. Особенно если пройтись, как будто ты обычный пользователь — иногда там видны уязвимости, которые сканер не ловит.