Проверяю сайт перед релизом — что меня реально спасло
Недавно выкатывал своё веб-приложение и понял, что просто просмотреть код и данные недостаточно. Начал с базовой проверки на публичные каталоги и файлы — лишнего не должно быть, а то сразу палево. Потом протащил через пару простых сканеров, чтобы выцепить элементарные SQL-инъекции и XSS — лучше лишний раз проверить локально, чем потом переписывать. Особое внимание уделил конфигам с паролями и ключами, часто забываю убрать из коммита. Ещё полезно проверить обработку форм и правильность csrf-токенов, иначе сливают проще простого.
Что реально помогло — логи сервера и мониторинг запросов на предмет странного трафика, полезно уже с первых тестов. Вот пара моментов, где немного вспотел: почти забыл откатить дебаг в php, а он вытаскивал кучу инфы. В итоге, если кто выкатывает свой движок или простое приложение — советую не забивать на минимальные проверки, даже если уверены в коде.
Пока сам только учусь, но понял, что просто смотреть код мало — нужно ещё пробовать всякие простые сканеры и проверять, не открыт ли где лишний доступ. Особенно пароли и ключи из конфигов старался не забывать убирать, а то ведь сразу будет уязвимость. Логи сервера реально помогли понять, что к чему, так что теперь на них всегда смотрю.