[!] Основные уязвимости web-приложений - разбор вопросов к собеседованию
Primary tabs
Общий обзор
Общий разбор уровней безопасности веб-приложений
Типы уязвимостей
При формировании списка основных уязвимостей web-приложений часто ссылаются на исследования OWASP (Open Web Application Security Project) — открытого проекта по безопасности веб-приложений, созданный и поддерживаемый некоммерческой организацией OWASP Foundation.

Тем не менее, список OWASP содержит в том числе астрактные групповые названия уязвимостей типа "Недостатки контроля доступа", поэтому ниже мы рассмотрим в т.ч. и конкретные типы уязвимостей, о которых часто спрашивают на собеседованиях, которые опасны, но которые в кокретный список топ-10 OWASP в очередном году могут и не выходить:
- SQL-инъекции - что именно там происходит на уровне текста запроса, как инъектируют-то? как защищаться от инъекций (/что именно делают функции, защищающие запрос от инъекции)?
- XSS - "межсайтовый скриптинг"
- CSRF - Межсайтовая подделка запроса
- SSRF - Подделка запросов на стороне сервера
- XXE - XML обработка внешних сущностей
В том числе (а не "только"!) полезно понимать:
- У вас есть форма куда вводят текст пользователи - вам надо не дать сделать так, чтобы при отображении сообщения верстка сайта была сломана? А что если все-таки хочется хранить то что юзер ввел, но чтобы верстка сайта не сломалась при отображении его сообщения?
- Как не дать вредоносному JS-у дотянуться до куков на странице сайта? (есть параметр при создании кук- какой?)
- Что такое CORS-политика, от чего она защищает?
- CSRF и тактика защиты - базово тут
- Что такое XSS? Как бороться с этой проблемой?
Видео-материалы
- Общий обзор списка OWASP:
Что почитать (дополнительные материалы)
- OWASP Top Ten https://owasp.org/www-project-top-ten/
- Безопасность веб-приложений: от уязвимостей до мониторинга: https://habr.com/ru/companies/pentestit/...
- Log in to post comments
- 357 reads