Типичные уязвимости в сайтах — что быстро проверить
Часто на проектах вылетают одни и те же проблемы: SQL-инъекции, XSS, неправильные заголовки безопасности, дырки с загрузкой файлов. Чтобы не копаться вечность, сначала смотрю по списку — в чем реально большая часть багов:
- Валидация и экранирование данных из форм (особенно если есть запросы к БД)
- CSP и корректные заголовки Content-Security-Policy, X-Frame-Options, X-Content-Type-Options
- Проверка прав доступа к endpoint-ам (кто что может получить и сделать)
Да, всё сводится к бесконечной гонке с формами и заголовками. Кажется, только исправишь одну дырышку — появляется новая, как будто сайт специально проверяет, насколько быстро ты сдашься. Быстрая проверка прав доступа — вообще спасение, иначе можно легко нарываться на фейлы!