forumСоздать тему

Проверка безопасности перед оплатой — есть ли у нас свой чек-лист по безопасности сайта, который мы можем применить сами?

PPınar Ç***Эксперт
Должность
Оператор колл-центра
Отрасль
Животноводство
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2022 г.
Сообщение
189
#1

Мы компания из 4 человек, оказываем консалтинговые и бронировочные услуги в Лондоне. Для нашего веб-приложения, где хранятся корпоративные данные клиентов и записи бронирований, мы получили предложение от сторонней профессиональной компании по кибербезопасности на пентест. Они выставили нам счёт на 4 500 фунтов.

Бюджет у нас ограничен, и мы переживаем, что после оплаты фирма просто отчитается о базовых вещах вроде «у вас слабый пароль администратора» или «у вас неправильно настроен SSL-сертификат». Мы не отказываемся от проверки полностью, но хотим хотя бы закрыть базовые дыры своими силами, прежде чем платить внешнему специалисту.

У нашей технической команды есть базовые знания сервера и кода. Есть ли практичный чек-лист по безопасности сайта, по которому мы могли бы пройтись шаг за шагом перед внешней проверкой, чтобы заранее отловить критичные уязвимости?

TTuğrulУчастник
Должность
Солнечная энергетика
Дата регистрации
февр. 2024 г.
Сообщение
88
#2

Откройте консоль разработчика в браузере и посмотрите вкладку безопасности, а также просканируйте сайт бесплатными инструментами анализа заголовков. Добавить недостающие заголовки безопасности из отчёта в конфигурацию сервера займёт всего 30 минут и сразу отсеет половину отчёта.

RRecep T***Новый участник
Должность
Полевой торговый представитель
Отрасль
Логистика
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2026 г.
Сообщение
39

Doki · Настройка резервного копирования · 2023

Самый полезный#3

Короткий ответ: да, вы можете составить эффективный чек-лист, по которому пройдётесь перед дорогостоящим аудитом безопасности. Чтобы внешние услуги не пропали зря, вам нужно заранее своими силами закрыть аутентификацию, HTTP-заголовки безопасности и ограничения доступа к базе данных.

Чек-лист по безопасности сайта, по которому нужно пройтись шаг за шагом перед аудитом, должен состоять из следующих базовых пунктов:

1) Управление доступом и идентификацией: обязательно включите обязательную двухфакторную аутентификацию (2FA) для админ-панели. Смените стандартные пути входа и настройте ограничение попыток по IP против брутфорс-атак. Уберите из сообщений об ошибках приложения детали, раскрывающие структуру каталогов сервера или базы данных.

2) Заголовки безопасности: включите на веб-сервере заголовки HSTS, Content Security Policy (CSP) и X-Frame-Options. Эти настройки защищают сайт на уровне браузера от распространённых атак вроде инъекций кода и копирования интерфейса.

3) Изоляция базы данных и сети: закройте порт управления базой данных от публичного интернета, разрешите подключение только с локального сервера. Применяйте параметризованные запросы для всех пользовательских вводов, чтобы предотвратить утечки из базы данных.

4) Актуальность и проверка пакетов: проверьте используемые библиотеки и серверные пакеты на известные уязвимости с помощью консольных инструментов и обновите устаревшие версии.

Когда вы выполните эти шаги, предложенный бюджет в 4 500 фунтов не уйдёт на простые ошибки настройки; команда аудита сразу сосредоточится на поиске глубоких уязвимостей бизнес-логики.

FFiliz P***Участник
Должность
Директор по производству
Отрасль
Э-коммерция
Тип организации
Компания на 300 человек
Дата регистрации
июнь 2025 г.
Сообщение
166
#4

В отчёте о пентесте, за который мы заплатили 3 200 фунтов в прошлом году, было 11 находок. 7 из них — недостающие заголовки на сервере и открытый листинг каталогов. Если бы мы сделали эти проверки заранее, мы могли бы заставить аудиторскую фирму искать логические ошибки в самом потоке оплаты приложения.

CCeren E***УчастникУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
95
#5

Обязательно кастомизируйте страницы ошибок. Если ваш сервер или софт при ошибке 500 выводит на экран стек вызовов (stack trace) или версию базы данных, вы даёте атакующему карту. В продакшене отключите все детали ошибок и показывайте только общий код ошибки.

PPolat Y***ЭкспертУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
384
#6

Добавьте в свой чек-лист ещё вот что: 1) Активность CSRF-токенов в формах бронирования. 2) Чтобы в файле robots.txt не раскрывались скрытые панели или резервные каталоги. 3) Проверка забытых на сервере конфиденциальных файлов конфигурации вроде .zip, .sql или .env.

NNuri E***Эксперт
Должность
Генеральный координатор
Отрасль
кожа
Тип организации
региональный дилер
Дата регистрации
февр. 2023 г.
Сообщение
386
#7

Своим чек-листом вы обеспечите базовую гигиену, но не думайте, что это замена профессиональному тесту. Уязвимости бизнес-логики (например, превышение прав, когда меняешь id чужого бронирования и видишь его запись) не появятся ни в одном автоматическом списке. Составьте свой чек-лист, но не откладывайте аудит полностью.

IIrmak B***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Машиностроение
Тип организации
индивидуальный предприниматель
Дата регистрации
март 2024 г.
Сообщение
155

Doki · Фирменный стиль · 2025

#8

ещё советую проверить систему бэкапов. в общем безопасность — это не только момент атаки; если что-то пойдёт не так, можете ли вы вернуться к чистым данным часовой давности и лежит ли этот бэкап на другом изолированном сервере — это очень критично.

İİsmail Ç***Эксперт
Должность
Редактор контента
Отрасль
Розница
Тип организации
команда из 8 человек
Дата регистрации
март 2024 г.
Сообщение
92

Doki · Инфраструктура электронной коммерции · 2024

#9

Поскольку вы работаете в Великобритании, защита пользовательских данных создаёт прямую юридическую ответственность. Если вы оформите базовые проверки в виде внутреннего отчёта по безопасности с датой, это докажет добросовестность и проактивный подход вашей организации при возможном аудите безопасности данных.

VVolkan A***Эксперт
Должность
Операционный директор
Отрасль
Ювелирные изделия
Тип организации
кооператив
Дата регистрации
нояб. 2022 г.
Сообщение
314
#10

Не пугайтесь, эти проверки можно сделать за день. Хотя бы исправьте базовые настройки и идите к фирме с этим; когда вы скажете «мы сделали базовые проверки, от вас нам нужен только глубокий анализ бизнес-логики», они могут даже снизить цену предложения.

CCansu K***Участник
Должность
Бухгалтер
Отрасль
Бумага
Тип организации
среднее предприятие
Дата регистрации
сент. 2024 г.
Сообщение
4
#11

Я тоже так считаю. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Исправьте, если я ошибаюсь.

HHavva K***Участник
Должность
Редактор контента
Отрасль
Упаковка
Тип организации
производство
Дата регистрации
окт. 2022 г.
Сообщение
2
#12

слежу за темой потом корче решения работающие в малом масштабе, рушатся при росте я узнал это слишком поздно.

две недели ведения заметок дают лчший результат чем шестимесячные прогнозы. если напишете результат здесь, это поможет и другим.

GGürkan K***Участник
Должность
HR-специалист
Отрасль
Кейтеринг
Тип организации
Компания на 120 человек
Дата регистрации
дек. 2024 г.
Сообщение
157
#13

На это стоит обратить внимание. Если делаете впервые начните с малого масштабирование потом.

Пытаться сделать это в одиночку — самый дорогой путь. Удачи.

VVildan T***Участник
Должность
Специалист по экспорту
Отрасль
Косметика
Тип организации
Компания на 120 человек
Дата регистрации
окт. 2022 г.
Сообщение
64
#14

Ответ выше точно передал суть вопроса. Пытаться сделать это в одиночку — самый дорогой путь.

Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент. Я бы пошел этим путем.

TTaner B***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
4
#15

Эта тема в архиве.

FFiliz K***Участник
Должность
Стажер
Отрасль
Химия
Тип организации
среднее предприятие
Дата регистрации
апр. 2026 г.
Сообщение
35
#16

не упустите: Время обнаруженя проблемы напрямую определяет ее стоимость.

конечно если ваша ситуация отличается, всё меняется.

MMustafa T***ЭкспертУчастник сообщества
Дата регистрации
апр. 2026 г.
Сообщение
150
#17

У меня будет вопрос, не хочу уходить от темы, но... При принятии решений записывайте и худший сценарий, а не только лучший.

Исправьте, если я ошибаюсь.

VVolkan U***Участник
Должность
Директор по производству
Отрасль
Клининговые услуги
Тип организации
сеть магазинов
Дата регистрации
дек. 2025 г.
Сообщение
107

Doki · Интерфейсный дизайн · 2023

#18

в прошлом году мы столкнулись практически с тем же самым... в общем безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

интересно, есть ли те кто деает иначе.

ÖÖzge A***Участник
Должность
Основатель студии
Отрасль
Консалтинг
Тип организации
региональный дилер
Дата регистрации
авг. 2024 г.
Сообщение
1
#19

Попробую.

SSelim K***Участник
Должность
Коммерческий директор
Отрасль
Медиа и издательское дело
Тип организации
Компания на 120 человек
Дата регистрации
март 2025 г.
Сообщение
305

Doki · SEO-консалтинг · 2024

#20

Появились три разных мнения они дополняют друг друга. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Если напишете результат здесь, это поможет и другим.

Написать ответ