Частые промахи с уязвимостями на сайтах — как не наступать на те же грабли
Вечно натыкаюсь на одни и те же проблемы при проверке безопасности веб-проектов. Самая частая беда — неактуальные компоненты и плагины, а точнее — забыть про них или использовать старые версии. Отсюда цепочка: баги, дыры в защите, и всё, взлом на лице. При проверке всегда сначала смотрю версии движков и библиотек, потом проверяю конфиги на предмет открытых для всех чувствительных данных. Если приложение кастомное — обязательно ручной аудит кода. Автосканеры полезны, но доверять только им не стоит, иначе пропустишь что-то под завязку.
Еще важный момент — права файлов и папок. Нередко вижу, что доступ слишком широк, и это даёт лишние возможности злоумышленникам. Например, writable для веб-сервера там, где не надо.