forumСоздать тему

Прогнал сайт через онлайн-сканер безопасности — нашел кучу уязвимостей, стоит ли верить?

YYavuz D***Участник
Должность
Полевой торговый представитель
Отрасль
Консалтинг
Тип организации
семейный бизнес
Дата регистрации
май 2025 г.
Сообщение
206
#1

У нас в Москве небольшой интернет-магазин оптовой торговли одеждой и текстилем. Заказов около 1.500 в год, сайт крутится на популярном опенсорсном движке. На днях ради интереса вбил адрес нашего сайта в известный бесплатный онлайн-сканер безопасности.

В отчете вылезло аж две «критические» и четыре «высокие» уязвимости. Написали жуткие вещи: мол возможен прямой взлом базы данных и отсутствуют важные заголовки сервера. Увидел эти красные предупреждения и прямо запаниковал — сразу показалось, что все данные клиентов и заказов сейчас утекут.

Спросил у знакомого спеца со стороны — тот за ручной аудит сразу зарядил 45.000 рублей. Можно ли вообще верить этим бесплатным онлайн-чекерам или они специально нагнетают страх, чтобы впарить свои услуги? На что тут реально стоит обратить внимание?

TTuğçe Y***Эксперт
Должность
Редактор контента
Отрасль
Э-коммерция
Тип организации
компания из 20 человек
Дата регистрации
окт. 2025 г.
Сообщение
215
Самый полезный#2

Короткий ответ: слепо верить отчетам бесплатных автоматических сканеров точно не стоит, так как они работают по поверхностным сигнатурам и вообще не понимают контекста. Львиная доля их находок — это обычные ложные срабатывания на безобидные особенности конфигурации. Но и полностью забивать на алерты вроде SQL-инъекций или открытых портов тоже нельзя — их нужно просто отфильтровать базовой ручной проверкой.

Сканеры в основном просто читают HTTP-заголовки ответа сервера. Если у вас нет заголовка запрета встраивания во фреймы или светится версия веб-сервера, сканер тут же рисует это как критическую угрозу. На деле такие вещи сайт не ломают, это просто мелкие подсказки для потенциального взломщика. Реальную опасность представляют брошенные админки без паролей, дырявые не обновленные плагины и скрипты, позволяющие вытянуть данные через формы ввода.

Чтобы навести порядок, сделайте следующее: 1) пробегитесь по формам на сайте, повбивайте кавычки и спецсимволы — посмотрите, падают ли скрипты с ошибками базы; 2) обновите движок, плагины и тему до актуальных версий; 3) закройте на сервере все лишние порты наружу. Если вы не храните у себя данные карт клиентов, а пользуетесь внешним эквайрингом, закройте эту базу сами и прогоните сканер еще раз, прежде чем отдавать кому-то 45.000 рублей.

KKoray E***Эксперт
Должность
Разработчик ПО
Отрасль
Упаковка
Тип организации
сеть магазинов
Дата регистрации
сент. 2023 г.
Сообщение
25
#3

Такие сканеры обычно тупо смотрят в заголовки: видят версию Apache или Nginx и выкатывают вам в отчет весь список багов из баз CVE за последние десять лет для этой версии. При этом патч безопасности на сервере давно может стоять бэкпортом. Скройте отдачу версии в конфиге сервера, и половина «страшных» алертов сразу исчезнет.

NNuri E***Эксперт
Должность
Генеральный координатор
Отрасль
кожа
Тип организации
региональный дилер
Дата регистрации
февр. 2023 г.
Сообщение
386
#4

Большинство бесплатных проверок — это обычная воронка продаж. Вам показывают красные плашки, низкий рейтинг и огромную кнопку «Исправить все уязвимости в один клик». Это не реальный пентест, а классический прогрев на покупку услуг через страх.

PPınar K***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
95
#5

Годами веду клиентские интернет-магазины: ко мне регулярно прибегают люди в панике с такими отчетами, и в 99% случаев там нет никакой реальной угрозы. Автосканеры годятся только для поверхностного ориентира. Мой совет: настройте нормальные ежедневные бэкапы и закройте админку двухфакторкой.

FFeyza S***Эксперт
Должность
Специалист по экспорту
Отрасль
Косметика
Тип организации
семейный бизнес
Дата регистрации
февр. 2024 г.
Сообщение
99
#6

Не спешите сливать бюджет. Первым делом перенесите адрес админки со стандартного URL на нестандартный. Затем проверьте, поднят ли на сервере базовый WAF. Эти два простых шага сразу отсекут практически весь мусорный трафик от ботов и сканеров.

EEmre K***Участник
Должность
Координатор курьерской службы
Отрасль
Право
Тип организации
кооператив
Дата регистрации
февр. 2025 г.
Сообщение
1
#7

На нашем сайте похожая утилита нашла пять критических уязвимостей. Отдал на проверку программисту — четыре оказались ложными, и только одна реальной, в старом плагине формы обратной связи. Мы снесли этот плагин и поставили замену за полчаса, не потратив из бюджета ни единого Ruble.

EEfe Y***Участник
Должность
Начальник стройплощадки
Отрасль
кожа
Тип организации
бутиковое агентство
Дата регистрации
июль 2025 г.
Сообщение
367
#8

автоматические сканеры обычно тупо как роботы читают заголовки и всё. они не тестят формы вручную и не проверяют, можно ли реально увести данные. прежде чем паниковать и сливать бабки, прогоните сайт еще через какой-нибудь бесплатный опенсорсный сканер.

HHasan U***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
41
#9

Как у вас устроен процесс оплаты на сайте? Данные карты вводятся прямо в форму на сайте или клиента перенаправляет на внешнюю страницу банка? Если используется внешний шлюз, риска утечки карт и так нет, под угрозой разве что база адресов клиентов.

Примечание: пишу на основе своего опыта, у других может быть иначе.

FFeyza Y***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
61
#10

Подытоживая: не стоит сразу спускать 45.000 Ruble, увидев красные плашки в отчете. Большинство таких уязвимостей — это просто видимые версии ПО и нехватка базовых заголовков безопасности. Обновите софт, включите двухфакторку и при необходимости проконсультируйтесь со спецом только по конкретным подозрительным плагинам.

GGizem A***УчастникУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
341
#11

Вы правы. Все, кто торопится с проверка безопасности сайта, спотыкаются на одном и том же.

Я бы пошел этим путем.

MMurat T***УчастникУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
53
#12

Сведу тему в кучу так как ответов было несколько разных. кстати безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Если на один вопрос вы получаете три разных ответа вопрос задан неправильно. честно проверено опытом.

İİsmail E***Участник
Должность
Логистическое планирование
Отрасль
Энергетика
Тип организации
среднее предприятие
Дата регистрации
июнь 2025 г.
Сообщение
144

Doki · Инфраструктура электронной коммерции · 2023

#13

буду рад если наапишете о результате.

OOsman E***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
401
#14

Верно. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Это мое мнение, не утверждаю, что оно единственно верное.

KKeremУчастник
Должность
Продажа агентству
Дата регистрации
июль 2024 г.
Сообщение
94
#15

Прочитал этот ответ и выдохнул: значит, проблема не только у меня. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Забытые тестовые среды становятся входом в систему чаще, чем продакшн. Конечно, если ваша ситуация отличается, всё меняется.

NNeslihan C***Участник
Должность
Операционный директор
Отрасль
Право
Тип организации
региональный дилер
Дата регистрации
май 2023 г.
Сообщение
4

Doki · Настройка резервного копирования · 2023

#16

Взял на заметку, спасибо.

HHakan C***Участник
Должность
Директор по стране
Отрасль
Производство мебели
Тип организации
производство
Дата регистрации
янв. 2025 г.
Сообщение
417
#17

Мы тоже какое-то время назад застряли на том же месте. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Конечно, если ваша ситуация отличается, всё меняется.

ZZerrin C***Участник
Должность
Менеджер по цепочкам поставок
Отрасль
Медицинские услуги
Тип организации
производство
Дата регистрации
янв. 2024 г.
Сообщение
10
#18

Я сталкивался с тем же. Чем сложнее отменить решение, тем медленнее его принимайте.

NNazlı K***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
104
#19

Хочу задать вопрос. Когда пытаешься изменить всё сразу, ничего не приживается.

VVahide K***Участник
Должность
Графический дизайнер
Отрасль
Энергетика
Тип организации
Компания на 120 человек
Дата регистрации
нояб. 2023 г.
Сообщение
411
#20

Давайте разделим понятия, их путают. Изменение платежных данных никогда не подтверждается через тот же канал.

Когда пытаешься изменить всё сразу, ничего не приживается. Надеюсь, это будет полезно.

Написать ответ