XSS и CSRF в CMS — что реально стоит делать дальше
Все знают, что XSS и CSRF — главные головные боли для любой CMS, но если копнуть глубже, то ситуация не такая однозначная. Многие методы защиты из прошлых лет уже либо сами уязвимы, либо замедляют систему без пользы. Сейчас стоит сосредоточиться на правильной фильтрации и проверке input’ов с помощью современных библиотек, которые умеют экранировать HTML и JS везде, где это нужно. Например, Content Security Policy (CSP) стал почти must-have — если его грамотно настроить, многие XSS-атаки просто не пройдут.