m4r1n
14.07.2026, 02:00
Беру за привычку сначала глянуть на версии CMS, плагинов и всего остального — часто там уже все понятно. Дальше пробрасываю запросы на типичные ошибки: инъекции SQL, XSS, неправильные настройки CORS, лишние открытые директории. Обязательно смотрю, какие HTTP-заголовки выставлены, нет ли утечек через debug-режим или verbose-логи. Если с авторизацией — проверяю, как обрабатываются сессии и куки, не валятся ли пароли в открытый доступ.
Вся эта рутина помогает быстро отсеять очевидности, чтобы дальше копать глубже. Иногда бывает, что все базовые проверяльщики показывают пусто, а багов полно — тогда уже ручное тестирование или скрипты пишу под конкретный сайт.
Кто как начал пилить чек-листы? Может, что-то не замечаю или слишком заморачиваюсь?
Вся эта рутина помогает быстро отсеять очевидности, чтобы дальше копать глубже. Иногда бывает, что все базовые проверяльщики показывают пусто, а багов полно — тогда уже ручное тестирование или скрипты пишу под конкретный сайт.
Кто как начал пилить чек-листы? Может, что-то не замечаю или слишком заморачиваюсь?