Быстрый список что проверить в настройках безопасности сайта
Кто ещё держит сайты или порталы — знаете, что постоянно появляются новые мелочи, которые не хочется пропустить? Вот свежий список того, что стоит глянуть, чтобы не уронить безопасность.
Первое — убедитесь, что все сервисы и CMS обновлены. Это не новость, но иногда очень забывается. Второе — SSL не просто включить, а проконтролировать, что все страницы работают через HTTPS без протечек. Третье — заголовки безопасности (Content Security Policy, X-Frame-Options, HSTS и прочее) должны быть правильно настроены, иначе атаки типа XSS и clickjacking несложно провести.
Проверьте, что формы ввода фильтруются и не дают вставить что попало — SQL-инъекции, XSS пока не исчезли. Логи и реакции на подозрительные запросы тоже важны — если есть WAF, настройте его под текущую логику работы сайта, чтобы не мешал нормальным юзерам, но ловил очевидный мусор.
Не забывайте про права доступа к файлам — не должно быть, к примеру, публичного доступа к конфигам или бэкапам. Ну и парольная политика тоже не должна быть слишком простой.
Что ещё добавите в такой списочек? Какие моменты часто забываете, а потом за это страдаете?