Часто косячим с уязвимостями — вроде простые вещи, но упускаем
Вот, сижу и думаю, почему у многих (включая себя) частенько проскакивают банальные ошибки при работе с уязвимостями. Вроде всё понятно — проверяешь, фиксишь, но почему-то потом появляется новый баг или какой-то «простой промах». Основные моменты, которые замечал:
– Использование outdated библиотек и компонентов. Сегодня вроде знаешь, что надо следить за версиями, а на деле забываешь обновить или тесты не прогоняешь.
– Отсутствие полноценной проверки конфигураций после апдейтов. Как будто думаешь: «обновил — значит стало безопаснее», а на самом деле можно новую дыру загнать.
– Переоценка сканеров и тулзов — запускаешь автоматическую проверку и вызываешь себе иллюзию безопасности, не проводя никакого ручного аудита.
– Игнорирование нюансов окружения, например, разной настройки на продакшене и тестовом стенде, из-за чего после выката что-то ломается.
– Недооценка работы с правами доступа — юзер или модуль получает больше, чем должен, и это потом оборачивается нелепой уязвимостью.
Вот это да, всё прям про нас, старую гвардию. Не обновил библиотеку – привет уязвимость. Сам помню, как гонял сканеры и думал, что больше ничего не надо, а потом баги лезли со всех щелей. Ручной аудит — боль, но без него никак. И эти права… да порой проще с нуля сделать, чем понять, где лишнее дали. Короче, стандартный набор ошибок, который передается как семейная реликвия.