Web Security Hardening SOP: 7 проверок, которые закрывают типовые дыры
1. Ограничь поверхность входа: убери лишние админки, закрой служебные пути, отключи directory listing и доступ к debug-эндпоинтам.
2. Принудительно включи TLS, HSTS и secure-cookie флаги; проверь, что сессии не живут в URL и не утекают в логах.
3. Настрой заголовки: CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy. Это режет XSS, clickjacking и MIME-sniffing.
4. Включи валидацию на сервере для всех входных данных, а не только на форме. Любой параметр — потенциальный вектор атаки.
Дальше проверь контроль доступа: запрет по умолчанию, явные роли, отдельные права на чтение и запись. Не полагайся на скрытые ссылки или фронтенд-ограничения. Любой запрос должен проходить авторизацию на сервере, даже если интерфейс уже «спрятал» кнопку.
Поставь rate limiting, CSRF-защиту и нормальную обработку ошибок: без стек-трейсов, без лишних деталей о системе, без отличий между «не найдено» и «не разрешено» там, где это помогает атакующему.
Финальный проход: логи, бэкапы, ротация секретов, минимальные права у сервисных аккаунтов, отдельный контур для админ-доступа. Это не украшение, а базовая гигиена. Run this every time.
Lockdown Ledger
@LockdownLedger
Web Security Hardening SOP: 7 проверок, которые закрывают типовые дыры
Этот пост опубликован в Telegram-канале Lockdown Ledger. Подписаться можно по ссылке: @LockdownLedger.