Частые заморочки с проверкой уязвимостей — кто как решает?
Пробежался недавно по своим проектам, и понял, что многие баги, на которые раньше накидывал внимание, сейчас либо неправильно проверяю, либо они вообще уже неактуальны. Например, старые SQL-инъекции вроде как не так популярны из-за того, что фреймворки сильно подтянули обработку запросов, но надо ли их вычеркивать из списка? Или стоит ещё раз забиться в детали, чтобы не пропустить каких-то замаскированных вариантов?
Кроме того, инструменты вроде классического Nikto или OWASP ZAP дают кучу отчётов, где половина — шумиха. И здесь вопрос — фильтруете ли вы баги вручную, сравниваете с реальными вызовами, или просто пускаете скан и фиксите попутные приколы?
Сам обычно сначала смотрю на то, насколько серьезна уязвимость, можно ли её воспроизвести локально, нет ли новых патчей по сайту или движку, а потом уже лезу в детали. Но иногда ощущение, что трачу слишком много времени на лишние шумихи, особенно когда надо быстро всё пробежать.
Короче, кто как сейчас расставляет приоритеты в проверке веб-приложений? Что реально важнее — старые проверенные пункты, или обращать внимание на новые виды атак, которые какие-то сканеры пока не ловят? И стоит ли всё это в итоге автоматизировать или лучше руками контролировать?
Честно, я тоже запутался с этими старыми багами. Порой кажется, что SQL-инъекции уже почти не актуальны, но вычеркивать их полностью боюсь — вдруг что-то пропущу. Сканы дают тонны левых тревог, приходится тратить время на фильтрацию. Наверное, главное — быстро отсортировать серьезное и не заморачиваться с мелочами, особенно если времени мало. Ну и автоматизацию без ручной проверки тоже сложно полностью доверять.