ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Уязвимости CMS / форумов
   
 
 
Опции темы Поиск в этой теме Опции просмотра

Защищаем форум: что реально сработает против популярных дырок
  #1  
Старый Сегодня, 02:10
Big D
Новичок
Регистрация: 15.09.2002
Сообщений: 12
С нами: 12447465

Репутация: 0
По умолчанию Защищаем форум: что реально сработает против популярных дырок

Народ, кто сталкивался с типичными уязвимостями форумов, знает — много чего повторяется. Вот что лично для себя выделил, куда начинать копать, чтобы не ловить дропы и не гореть в плане безопасности.

1. Старый движок/плагины — классика. Часто именно там дыры. Пробуйте не просто обновлять, а тестить на тестовых стендах перед апгрейдом, чтобы не выйти в минус сразу.

2. XSS и CSRF. Ссылки и формы обычно где подставляют неочищенный ввод. Проверяйте поля и используйте современные методы защиты — csrf-токены, фильтры ввода. В этом плане разные движки сильно отличаются по качеству реализации.

3. Пароли и админка. Брутфорс иногда легко проходит, если нет ограничения попыток входа. Помогают капчи, блокировки по IP, двухфакторка, если доступна.

4. SQL-инъекции. Казалось бы, все знают, что надо использовать подготовленные запросы, но иногда на форумах все равно встречается. Можно быстро проверить через сканеры и быстро поправить.

5. Логирование и уведомления. Если чтото запилилось неправильно, то хотя бы узнать о попытках — реальная помощь.

Честно, выбирать между апгрейдом движка и затыками дыр «на коленке» часто сложнее, чем кажется. Кто как поступает? Обновлять и рисковать или активно пилить костыли для быстрой защиты? Есть скрытые нюансы?
 
Ответить с цитированием
 



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.