ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Веб-уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Где копать при тестах веб-сайтов без риска и заморочек
  #1  
Старый Вчера, 05:50
fanilzin
Новичок
Регистрация: 29.08.2013
Сообщений: 14
С нами: 6686966

Репутация: 0
По умолчанию Где копать при тестах веб-сайтов без риска и заморочек

Если хочешь найти дыры в веб-сайте, не ломая голову, с чего начать — бери тестовый стенд и делай шаг за шагом. Самый простой подход — поднять локально копию движка или CMS, которую хочешь проверить, и уже на ней гонять разные сканеры и ручные проверки. Тут можно тупо списком:

1. Стандартное сканирование – например, OWASP ZAP или Nikto, чтобы быстро подобрать слабые места по шаблонам. Они не всегда ловят тонкости, но с чего-то начать надо.

2. Проверка заголовков HTTP и политик безопасности. Часто упускают Content-Security-Policy, CORS и прочее, а там копается основная защита.

3. Анализ форм и полей ввода — где не закрыт XSS, SQLi или просто грязный ввод. На тестовом стенде гораздо спокойнее чистить и экспериментировать.

4. Ручная проверка авторизации и сессий. Иногда код и конфиги давно не менялись, а требования к безопасности выросли — вот тут ловится многое.

5. Обновления CMS и плагинов — если в тестовом окружении ещё проверишь совместимость с апдейтами, будет вообще здорово.

Разумеется, если ты не просто автоматически проверяешь, а копаешься с разбором кода и логами, то выявлять будет легче. Но всё это не должно быть похоже на хакинг реального сайта — чисто учеба и отработка навыков.

Как вы обычно организуете такие проверки? Может, что-то полезное подскажет кто из присутствующих.
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.