Большинство владельцев сайтов думают, что безопасность — это установить SSL и забыть. Это не так. SSL шифрует канал, но не защищает от SQL-инъекций, XSS и утечки данных.
Вот что мы проверяем в самом начале любого аудита.
Инъекции
SQL-инъекция до сих пор в топе OWASP. Особенно уязвимы формы поиска, фильтры каталога, параметры в URL. Проверяем вручную и через sqlmap. Если в URL есть ?id=1 — это первое, что тестируем.
XSS
Если сайт принимает пользовательский ввод и выводит его обратно — ищем XSS. Особенно опасны: комментарии, поля профиля, поиск. Хранимый XSS позволяет атакующему выполнить скрипт в браузере другого пользователя.
Открытые директории и файлы
phpMyAdmin на /phpmyadmin, .env в корне, резервные копии вида backup.zip — встречается до сих пор. Проверяем через nuclei с шаблонами http/exposures.
Заголовки безопасности
X-Frame-Options, Content-Security-Policy, X-Content-Type-Options. Отсутствие этих заголовков не критично само по себе, но открывает возможности для атак. Проверяется за 30 секунд через securityheaders.com.
Аутентификация
Стандартные пароли на admin-панели, отсутствие rate limiting на форме входа, сессионные токены в URL — классические проблемы, которые легко закрыть, но часто забывают.
Что делать после?
Фиксировать всё находки, расставлять приоритеты по критичности, закрывать начиная с высокого риска. Мы готовим отчёт с воспроизведением каждой уязвимости и конкретными рекомендациями по устранению.