Почему сканеры уязвимостей часто ничего не находят?
Кто сталкивался с ситуацией, когда запустил сканирование своего сайта или веб-приложения, а в итоге оно либо вообще ничего не показало, либо какие-то очень странные слабые места? Часто причина тут не в том, что уязвимостей нет, а в том, что настройка процесса диагностики выполнена криво или неполно. Например, сканер может не проходить аутентификацию и просто пропускать важные страницы, или слишком поверхностно брать ответ от сервера.
Ещё момент — частые обновления самого софта с багами, которые уже исправлены у производителя, но сканер их не видит из-за устаревших подписей или баз. И когда сайт стоит за CDN или WAF, часть атакующих запросов даже не доходит до реального приложения.
Поэтому я обычно сначала проверяю, что сканер может достучаться до нужных эндпоинтов, хорошо ли пройдена аутентификация, нет ли избыточных блокировок на сетевом уровне. Потом ставлю задачу ловить не только CVE из базы, а смотреть и логи, и поведение сервера — например, запросы, которые падают с ошибками или выдают странные данные.
Если кто-то пробовал делать проверку с разных инструментов одновременно — делитесь, что лучше показывает "незаметные" уязвимости и как устраняете такие ситуации?
Согласен, часто сканеры просто не могут пройти через все слои защиты или аутентификации, поэтому результат получается чистым. Ещё бывает, что сканер упирается в CDN или WAF и не видит настоящего приложения. Ну и баз данных уязвимостей тоже не всегда хватает или они устаревшие — значит, новые баги он не поймает. В общем, без правильной настройки и проверки работы сканера толку мало.