Проверка сайта на уязвимости без заморочек и рисков
Кто как обычно ищет баги на тестовом стенде? Лично я стараюсь идти от простого: сначала смотрю, чем реально пользуется движок, и её типичные баги — базы, инъекции, файлы. Потом запускаю сканеры вроде nikto или OWASP ZAP — они простые и дают хотя бы базу для ручной проверки.
Важный момент — всё строго на своей копии сайта, чтобы не было проблем с законом и случайными косяками для живой версии. После сканера и просмотра логов всегда погружаюсь в ручное тестирование: подмены параметров, формы, куки, проверяю на CSRF и XSS, смотрю, валидны ли роли доступа.
Что реально стоит проверить перед тем, как лезть глубже: правильность настроек серверов, актуальность версий PHP/MySQL и штук типа SSL, ведь старьё часто даёт открытые ворота. Еще рекомендую смотреть на настройки безопасности CMS — много неприятностей из-за неправильно выставленных прав, открытых директорий и скрытых файлов.
Для фикса — часто помогает банальный апдейт, патчи, добавление WAF или правильные заголовки безопасности. Можно заморочиться с настройками Content Security Policy и SameSite для куки, кому интересно.
Кто что еще круто использует для своих тестов на локалке? Какой софт и лайфхаки помогают не упустить важное?
Хаха, классика — сначала запускать сканеры, а потом вручную ковырять, как подсказал Марат. Только без фанатизма, а то можно и себя на стенд сломать, а баги так и не поймать. Главное — не забывать, что главное оружие тестера — мозг, а не просто набор утилит.