Веб-приложения и их защита: что реально стоит проверить в 2026?
Пару слов про то, что реально сейчас стоит смотреть в безопасности веб-приложений. Многие традиционные дыры вроде SQL-инъекций и XSS по-прежнему живы, но они уже не новость и большинство нормальных движков работают с ними в плюс. В основном сейчас шума добавляют свои фишки браузеры и новые стандарты безопасности. Тут важно смотреть на Content Security Policy (CSP) — он вроде мастхэв, но у многих настроен так, что смысла почти нет, а иногда наоборот ломает работу сайта. Проверять стоит и заголовки безопасности типа HSTS, X-Frame-Options, Referrer-Policy — они не панацея, но помогают закрыть мелкие дыры.