HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Веб-уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Почему классические уязвимости в вебе не исчезают, несмотря на все обновления и новые тренды
  #1  
Старый Вчера, 09:00
хороший
Новичок
Регистрация: 13.05.2003
Сообщений: 3
С нами: 12101756

Репутация: 0
По умолчанию Почему классические уязвимости в вебе не исчезают, несмотря на все обновления и новые тренды

Заметил, что сколько ни клепай новых фреймворков и библиотек, старые добрые дыры типа XSS и SQL-инъекций всё ещё регулярно всплывают в реальных проектах. Казалось бы, за последние годы появился целый ворох средств защиты: Content Security Policy, подготовленные запросы, современные бэкенд-фреймворки с автоматической эскейпингом данных. Но на практике почему-то почти на каждом более-менее крупном сайте можно найти что-то из этого набора — и даже не из-за суперсложных технологий, а из-за банальных просчётов валидации и неправильного понимания, кто отвечает за безопасность.

Сам лично видел, как в одном проекте по API забыли проверить типы данных на входе — казалось бы, мелочь, а напрочь убила всю логическую защиту на уровне бизнес-правил. А в другом случае — рутинный XSS через форму обратной связи, который проехал на прод из-за неполного покрытия автотестами. У меня складывается ощущение, что проблема не только в технологиях, а в том, что люди порой воспринимают безопасность как дополнительную нагрузку, а не как неотъемлемую часть разработки.

Интересно, что многие продолжают гоняться за новыми уязвимостями и техниками атак, забывая про базовый фундамент — грамотное проектирование и составление тестов. Например, те же BOLA или SSRF звучат фантастически круто, но порой забывается, что при должной простоте валидации и разграничении прав такие баги либо совсем не возникнут, либо их будет очень сложно реализовать. Это нормальный спорный момент — стоит ли тратить огромные ресурсы на защиту от всех современных атак, если базовая гигиена кода зачастую хромает?

Как думаете, где сейчас узкое место: в инструментах, в подходах к разработке или в культуре безопасности среди команд? Может, просто не хватает реального примера, когда именно благодаря исправлению базовых моментов проект реально стал устойчивее? Поделитесь, кто что думает!
 
Ответить с цитированием

  #2  
Старый Вчера, 14:15
laurel
Новичок
Регистрация: 10.03.2003
Сообщений: 2
С нами: 12195026

Репутация: 0
По умолчанию

Проблема в том, что базовые вещи воспринимаются как разовые задачи, а не как часть постоянного процесса. Даже с кучей новых фреймворков и политик, если команде лень внедрять элементарные проверки или уделять внимание безопасности на уровне требований, старые уязвимости остаются. Это не столько про технологии, сколько про подход и культуру, в которой безопасность — не приоритет, а галочка.
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.