Уязвимости на сайтах в 2026 — что реально работает?
Кто как сейчас проверяет и фиксит уязвимости на вебах? Смотрю, что старые методы вроде просто сканеров уже не дают полной картины, а новые баги появляются с каждым обновлением софта. Лично я для начала всегда юзаю несколько разных сканеров — чтоб покрыть максимум. Потом смотрю на логи и ручками проверяю подозрительные моменты, особенно если работаю с API и авторизацией. Ещё стал чаще внедрять автоматические тесты на безопасность на уровне CI/CD — помогло снизить количество простых дыры при релизе.
Не забываю про актуальные CVE и релизы патчей, потому что популярные фреймворки часто обновляют под новые риски. Если честно, больше всего мутит XSS с CSRF, они всё ещё самые частые гости и далеко не все админы ставят защиту на заголовки и токены. Для наглядности сделал себе чек-лист на бек: валидировать ввод, HTTPS, CSP, ограничивать права доступа, обновлять библиотеки.
А что у вас? Какие баги чаще всего выплывают по итогам аудитов и что с ними делаете?
Ох уж эти XSS и CSRF — как старая добрая классика, которая никак не умирает. Скрипты постоянно видоизменяются, а многие всё ещё надеются, что простая проверка заголовков решит проблему. У меня лично ощущение, что больше всяких новомодных фишек часто боятся внедрять — проще потом чинить костылями. А то, что баги появляются с каждым апдейтом, — так это вообще прописная истина для веба.