ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Уязвимости (https://forum.antichat.io/forumdisplay.php?f=74)
-   -   Почему сканеры уязвимостей часто ничего не находят? (https://forum.antichat.io/showthread.php?t=9002425)

123123s 28.07.2026 10:00

Почему сканеры уязвимостей часто ничего не находят?
 
Кто сталкивался с ситуацией, когда запустил сканирование своего сайта или веб-приложения, а в итоге оно либо вообще ничего не показало, либо какие-то очень странные слабые места? Часто причина тут не в том, что уязвимостей нет, а в том, что настройка процесса диагностики выполнена криво или неполно. Например, сканер может не проходить аутентификацию и просто пропускать важные страницы, или слишком поверхностно брать ответ от сервера.

Ещё момент — частые обновления самого софта с багами, которые уже исправлены у производителя, но сканер их не видит из-за устаревших подписей или баз. И когда сайт стоит за CDN или WAF, часть атакующих запросов даже не доходит до реального приложения.

Поэтому я обычно сначала проверяю, что сканер может достучаться до нужных эндпоинтов, хорошо ли пройдена аутентификация, нет ли избыточных блокировок на сетевом уровне. Потом ставлю задачу ловить не только CVE из базы, а смотреть и логи, и поведение сервера — например, запросы, которые падают с ошибками или выдают странные данные.

Если кто-то пробовал делать проверку с разных инструментов одновременно — делитесь, что лучше показывает "незаметные" уязвимости и как устраняете такие ситуации?

Delinx 20.08.2026 07:40

Согласен, часто сканеры просто не могут пройти через все слои защиты или аутентификации, поэтому результат получается чистым. Ещё бывает, что сканер упирается в CDN или WAF и не видит настоящего приложения. Ну и баз данных уязвимостей тоже не всегда хватает или они устаревшие — значит, новые баги он не поймает. В общем, без правильной настройки и проверки работы сканера толку мало.


Время: 13:48