Типичные косяки при проверке уязвимостей на сайтах
Ребята, кто сталкивался с тем, что проверяешь веб-приложение на уязвимости, а потом понимаешь — часть багов из-за банальных ошибок в настройках или неправильного понимания? Например, те же SQL-инъекции, которые "ловят" из-за отсутствия санитизации в одном месте, а на деле основной геморрой в другом. Часто не хватает простой последовательности: сначала проверил права доступа, потом инпуты, потом конфиги, а не наоборот.
Типичная ошибка — сразу лезть в код и искать сложные баги, а базовые моменты с правами доступа или конфигами забывать проверить. Часто именно из-за этого все остальное начинает выглядеть как уязвимости, хотя проблема проще. Если сначала пропустить базовые проверки, потом можно на глупые вещи время потратить зря.