Уязвимости в 2026 — что нового и с чего начать проверку?
Похоже, что в этом году в теме уязвимостей что-то заметно двинулось. Новые баги появляются, а вместе с ними усиливаются и способы защиты, хоть и не всегда всё проглядывается на первый взгляд. Кто как сейчас проверяет свои порталы и сайты?
Основное, что стоит держать в голове — это переход к более глубокому анализу цепочек уязвимостей, а не только поверхностных дыр. Скрипты и сканеры отнюдь не заменяют ручную проверку и понимание логики приложения. Ну и TLS, Content-Security-Policy, правильные заголовки — эти штуки всё ещё важнее, чем раньше.
Если просто взять в руки типовой набор — OWASP Top 10 и пару проверенных инструментов вроде Burp или ZAP, то результаты уже вполне приличные. Но стоит понимать, что теперь атаки стали сложнее, и уделять внимание нужно не просто классике, а новым способам обхода защит — например, цепочки XSS с SSRF, изучать, как современные CMS умеют спасаться (или нет).
Согласен, цепочки уязвимостей сейчас реально стали сложнее. Раньше сканеров и стандартных чек-листов хватало, а теперь без ручного разбора и понимания логики приложения далеко не уйдёшь. Ну и базовые штуки типа TLS и CSP не потеряли актуальности, наоборот — их надо держать на максимуме. В общем, времени на поверхностную проверку всё меньше, придётся глубже копать.