Все статьи

Пентест сайта: что проверить в первую очередь

Большинство владельцев сайтов думают, что безопасность — это установить SSL и забыть. Это не так. SSL шифрует канал, но не защищает от SQL-инъекций, XSS и утечки данных.

Вот что мы проверяем в самом начале любого аудита.

Инъекции

SQL-инъекция до сих пор в топе OWASP. Особенно уязвимы формы поиска, фильтры каталога, параметры в URL. Проверяем вручную и через sqlmap. Если в URL есть ?id=1 — это первое, что тестируем.

XSS

Если сайт принимает пользовательский ввод и выводит его обратно — ищем XSS. Особенно опасны: комментарии, поля профиля, поиск. Хранимый XSS позволяет атакующему выполнить скрипт в браузере другого пользователя.

Открытые директории и файлы

phpMyAdmin на /phpmyadmin, .env в корне, резервные копии вида backup.zip — встречается до сих пор. Проверяем через nuclei с шаблонами http/exposures.

Заголовки безопасности

X-Frame-Options, Content-Security-Policy, X-Content-Type-Options. Отсутствие этих заголовков не критично само по себе, но открывает возможности для атак. Проверяется за 30 секунд через securityheaders.com.

Аутентификация

Стандартные пароли на admin-панели, отсутствие rate limiting на форме входа, сессионные токены в URL — классические проблемы, которые легко закрыть, но часто забывают.

Что делать после?

Фиксировать всё находки, расставлять приоритеты по критичности, закрывать начиная с высокого риска. Мы готовим отчёт с воспроизведением каждой уязвимости и конкретными рекомендациями по устранению.


Нужна помощь с проектом?
Обсудите задачу с нашим ИИ-ассистентом — рассчитаем стоимость и сроки прямо в чате.

обсудить проект