forumСоздать тему

Прогнал сайт через бесплатные сканеры уязвимостей — вылезли десятки проблем, что из этого реально надо чинить?

RReyhan K***Новый участникУчастник сообщества
Дата регистрации
авг. 2026 г.
Сообщение
16
#1

У нас оптово-розничный магазин домашнего текстиля в Дубае, и в последнее время я стал переживать за безопасность нашего интернет-магазина. На прошлой неделе вбил домен в три разных бесплатных онлайн-сканера уязвимостей. От результатов стало не по себе: суммарно выкатили 48 разных уязвимостей и предупреждений.

Больше всего смущает что один сервис помечает проблему как «критическую», а другой ту же самую строчку называет «низким риском» или просто «информационным сообщением». Штатного программиста у нас нет, на разовые задачи нанимаем фрилансера за 200 AED в час. Скидывать ему эту простыню как есть и вслепую сливать сотни дирхамов не хочется.

Из этих десятков алертов что реально угрожает магазину и данным клиентов а что — пустая формальность и ложные срабатывания? Как правильно расставить приоритеты, чтобы не спустить время и бюджет впустую?

AAdemУчастник
Должность
Агроном-консультант
Дата регистрации
июль 2024 г.
Сообщение
82
Самый полезный#2

Короткий ответ: львиная доля предупреждений в бесплатных сканерах — это либо недочёты базовой конфигурации, не дающие прямого доступа к системе, либо ложные срабатывания (false positives). В первую очередь устраняйте то, через что можно добраться до базы данных, админки или личных данных покупателей, а мелкие предупреждения об утечке информации оставьте на потом.

Прежде чем отдавать этот список из 48 пунктов фрилансеру, отфильтруйте его по трём шагам:

1) Отделите реальный критикал: SQL-инъекции, выполнение кода на сервере (RCE) и обход авторизации требуют немедленного вмешательства. Бесплатный сканер при обнаружении таких уязвимостей обычно показывает пример запроса (proof of concept), которым её вызвал. Если примера запроса нет, а сервис просто ругается на старую версию пакета — скорее всего, это ложная тревога.

2) Заголовки безопасности решайте одним махом: отсутствие X-Frame-Options, Content Security Policy или HSTS часто расписывают как отдельные страшные угрозы, но всё это правится за 20 минут в настройках сервера. Не платите спецу за каждый пункт отдельно, дайте задачу прописать все HTTP-заголовки безопасности разом.

3) Не ведитесь на скрытие версий: пункт «сервер отдаёт номер версии», к которому так любят цепляться сканеры, сам по себе взломать сайт не позволяет. Вместо того чтобы тратить часы спеца на выпиливание баннеров, просто убедитесь, что CMS и плагины обновлены до актуальных версий.

TTuğçe K***Новый участникУчастник сообщества
Дата регистрации
сент. 2026 г.
Сообщение
310
#3

Бесплатные чекеры сканируют только снаружи по заголовкам HTTP-ответов. Увидят версию PHP или веб-сервера в хедере — и сразу лепят средний уровень риска. Это не уязвимость, а просто раскрытие информации. Если под эту конкретную версию нет подтверждённого эксплойта, тратить на это деньги бессмысленно.

HHasan Y***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
3
#4

В прошлом году на такой же панике отдали 1.600 AED фрилансеру за отчёт из 35 пунктов. По факту оказалось, что 28 из них закрылись добавлением трёх строчек заголовков в конфиг сервера. Реальной уязвимостью был только один дырявый плагин, который мы и так могли бесплатно обновить нажатием одной кнопки.

ZZerrin T***Участник
Должность
Специалист по экспорту
Отрасль
Право
Тип организации
бутиковое агентство
Дата регистрации
март 2024 г.
Сообщение
3
#5

Откройте отчет и забейте в поиск: 'Injection', 'XSS' 'Bypass' 'Arbitrary File'. Отметьте строки с этими словами, наберется от силы пункта 3-4. Скажите своему специалисту, чтобы проверил и закрыл только их. На остальное пока можно забить.

ZZehra E***ЭкспертУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
220
#6

Бесплатные сканеры обычно просто кошмарят пользователя чтобы впарить свои платные глубокие проверки или консультации. Если прокрутить страницу вниз, там почти всегда висит предложение вроде «исправьте это в один клик с профессионалами». Не ведитесь на всё, что подсвечено красным.

İİbrahim T***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
279
#7

У вас сайт на готовой CMS типа WordPress или самописный движок? И еще: при приеме оплаты данные карт хранятся на вашем сервере или идет перенаправление на платежный шлюз провайдера? От этого оценка рисков меняется кардинально.

ZZeynep K***Эксперт
Должность
Директор по маркетингу
Отрасль
Текстиль
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2023 г.
Сообщение
330
#8

Спокойно, если сайт прямо сейчас не под атакой, не надо паниковать. Автоматические чекеры снижают баллы буквально за каждый недостающий заголовок. В вебе сайтов без единого предупреждения почти не бывает. Ваш главный приоритет всегда — база клиентов, хеширование админских паролей и поля форм.

ZZafer A***Участник
Должность
Продакт-менеджер
Отрасль
Текстиль
Тип организации
производство
Дата регистрации
сент. 2024 г.
Сообщение
61
#9

Рядом с пунктами в отчете обычно указаны коды CVE или CWE. Если что-то непонятно сразу гуглите этот код. Почитайте пару веток на форумах на турецком или английском о том чем эта уязвимость грозит на практике — так вы будете говорить с разработчиком куда предметнее.

BBarış Ç***Эксперт
Должность
Заведующий складом
Отрасль
Энергетика
Тип организации
индивидуальный предприниматель
Дата регистрации
сент. 2024 г.
Сообщение
35
#10

Попробую.

HHasan K***ЭкспертУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
214
#11

Верно. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Если не зафиксировать это письменно с самого начала, потом возникнут споры. Пишите, если есть вопросы, отвечу по мере возможности.

FFurkan B***ЭкспертУчастник сообщества
Дата регистрации
июль 2025 г.
Сообщение
32
#12

Если я правильно понял, вы имеете в виду следующее: При принятии решений записывайте и худший сценарий, а не только лучший.

Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно. Я бы пошел этим путем.

AAslı O***Ветеран
Должность
Руководитель проектов
Отрасль
ПО
Тип организации
бутиковое агентство
Дата регистрации
май 2023 г.
Сообщение
23

Doki · Консалтинг по соответствию KVKK · 2023

#13

Позвольте подвести итог сказанному выше. То, что делают все, не значит, что это правильно.

Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения. Пишите, если есть вопросы, отвечу по мере возможности.

BBurcuУчастник
Должность
Фронтенд-разработчик
Дата регистрации
сент. 2024 г.
Сообщение
96
#14

мы тоже какое-то время назад застряли на том же месте но главное не цифра, а то, на основе чего она получена.

все, кто торопится с сканер уязвимостей онлайн, спотыкаются на одном и том же потом на этом всё, извините если затянул.

MMehmet M***Участник
Должность
Специалист по цифровому маркетингу
Отрасль
Обучение
Тип организации
региональный дилер
Дата регистрации
нояб. 2025 г.
Сообщение
302
#15

Согласен. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

На этом всё, извините, если затянул.

İİbrahim Y***Эксперт
Должность
Руководитель проектов
Отрасль
Бумага
Тип организации
бутиковое агентство
Дата регистрации
янв. 2023 г.
Сообщение
120
#16

Если я правильно понял, вы имеете в виду следующее: Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

ÖÖmer O***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
3
#17

Да, по теме сканер уязвимостей онлайн ситуация именно такая. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

ŞŞerife D***Участник
Должность
Главный бухгалтер
Отрасль
ИТ-услуги
Тип организации
бутиковое агентство
Дата регистрации
февр. 2024 г.
Сообщение
101
#18

Я долго занимался этим вопросом. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Надеюсь это будет полезно.

YYavuz Ö***Эксперт
Должность
Графический дизайнер
Отрасль
Клининговые услуги
Тип организации
сеть магазинов
Дата регистрации
июль 2023 г.
Сообщение
95
#19

Не знал об этом. Без измерений мы всегда приходим к одному и тому же.

Спешка в решениях оборачивается исправлениями через полгода. Пишите, если есть вопросы, отвечу по мере возможности.

DDilara B***Участник
Должность
Операционный директор
Отрасль
Производство мебели
Тип организации
региональный дилер
Дата регистрации
июнь 2024 г.
Сообщение
1

Doki · Интерфейсный дизайн · 2024

#20

У меня нет опыта в сканер уязвимостей онлайн, поэтому и спрашиваю. Главное не цифра, а то, на основе чего она получена.

Я бы пошел этим путем.

Написать ответ