PDA

Просмотр полной версии : Провёл пару проверок уязвимостей, делюсь инструментами и заморочками


ALPHA2.1
18.07.2026, 00:40
Короче, на последних проектах пришлось покопаться в теме уязвимостей, решил собрать, что реально помогает проверить настройки и не уйти в полный ступор. Вот что юзал и что сработало:

1. Nikto — простой, но не тупит, пробегается по основным дыркам веб-сервера, полезно для первой разведки. Минус — много ложных срабатываний, надо фильтровать.

2. OWASP ZAP — уже посерьёзней, можно и ручками подергать параметры, посмотреть на поведение приложений. Особенно кайф, если есть несколько сценариев, чтобы заморочиться на разные endpoint’ы.

3. Burp Suite (community версия) — игрался для прокидывания трафика и ловли косяков с аутентификацией и инъекциями. Бесплатной версии хватает, чтобы понять — есть ли что-то очень заметное.

4. WPScan — если про WordPress речь, очень помогает быстро выявить устаревшие плагины и проблемные темы.

5. Сканеры безопасности хостинга и CMS — многие штуки в панели вроде cPanel или DirectAdmin умеют базово проверять безопасность. Не супер детально, но удобно быстро пробежать.

Самое важное — не спешить рубить на всех подряд, а хотя бы понять логику запросов, отслеживать необычные ответы и внимательно читать отчёты сканеров. Без этого много красного ничего не даст.

Короче, у меня пока так, а вы как? Кто что юзает, чтобы проверить настройки уязвимостей? Может, поделитесь, что реально стоит добавить в арсенал?