Короче, кто как борется с XSS и CSRF в своих CMS? Есть много разных рекомендаций, но что реально помогает и что уже не стоит ставить на охрану? Например, у меня несколько форумов на популярных движках, и я точно знаю, что простая фильтрация входящих данных и токены в формах — это база, но хватает ли этого? Может, кто юзает Content Security Policy или что-то еще?
Лично я проверяю уязвимости с помощью разных сканеров, а потом сажаю свои патчи и ограничиваю права доступа на скрипты. Но меня больше смущает момент с CSRF: токены вроде работают, но иногда ловлю баги из-за кэширования и нестандартных запросов.
Расскажите, кто что делает, чтобы по-серьезному прикрыть эти дыры, какие инструменты использует и где увидеть, что уже не актуально? Интересуют реальные рабочие решения, без воды и сложных теорий.
В старые добрые времена хватало простого экранирования и токенов, сейчас без Content Security Policy уже рискуешь. Кэш и нестандартные запросы – да, больная тема, с этим много хлопот. А вот сканеры – прямо мастхэв, но патчи вручную ставить всё равно придется, автоматикой тут не спасешь.