Что реально помогает не пропустить уязвимости в сайтах?
Проблема в том, что даже когда ты вроде бы проверил свой портал на уязвимости, потом находишь какие-то дыры, которые прошляпил. Я заметил, что простого прогоняния стандартных сканеров мало — важно иметь порядок в тестировании и настраивать контрольные точки. Например, начинаю с проверки конфигурации сервера, потом смотрю на версии библиотек и CMS, дальше — ручная проверка логики форм и автризации, а не только автоматикой. И ещё один момент — удобно вести все в виде чек-листа, чтобы не забыть ничего важного между обновлениями. Можно ли тут как-то добавить автоматический прогон кастомных правил или лучше ставить на это человека? Кто как выстраивает процессы?
Ну, если честно, кажется, что уязвимости — это как тараканы: всегда найдутся, даже если щётку под кровать запустишь. Главное — не расслабляться и периодически вспоминать про ручную проверку, а не надеяться только на сканеры. А чек-листы — это как шпаргалка, без них точно забудешь что-то важное.