[!] Основные уязвимости web-приложений - разбор вопросов к собеседованию

Общий обзор

Общий разбор уровней безопасности веб-приложений

Типы уязвимостей

При формировании списка основных уязвимостей web-приложений часто ссылаются на исследования OWASP (Open Web Application Security Project) — открытого проекта по безопасности веб-приложений, созданный и поддерживаемый некоммерческой организацией OWASP Foundation.

Основные уязвимости веб-приложений OWASP

Тем не менее, список OWASP содержит в том числе астрактные групповые названия уязвимостей типа "Недостатки контроля доступа", поэтому ниже мы рассмотрим в т.ч. и конкретные типы уязвимостей, о которых часто спрашивают на собеседованиях, которые опасны, но которые в кокретный список топ-10 OWASP в очередном году могут и не выходить:

В том числе (а не "только"!) полезно понимать:

  1. У вас есть форма куда вводят текст пользователи - вам надо не дать сделать так, чтобы при отображении сообщения верстка сайта была сломана? А что если все-таки хочется хранить то что юзер ввел, но чтобы верстка сайта не сломалась при отображении его сообщения?
  2. Как не дать вредоносному JS-у дотянуться до куков на странице сайта? (есть параметр при создании кук- какой?)
  3. Что такое CORS-политика, от чего она защищает?
  4. CSRF и тактика защиты - базово тут
  5. Что такое XSS? Как бороться с этой проблемой?

Видео-материалы

Что почитать (дополнительные материалы)

Key Words for FKN + antitotal forum (CS VSU):