Уязвимость
Недостаток в архитектуре, конфигурации или коде, позволяющий неавторизованному лицу получить доступ, изменить данные или нарушить работу сервиса.
- 01
Почему это важно
Большинство атак начинаются не с новой техники, а с известной уязвимости, которую так и не устранили. Это может быть старый плагин, неправильная настройка или забытая в коде проверка. Важно не то, сколько уязвимостей существует, а какие из них действительно можно использовать и во что они вам обойдутся. Именно поэтому находки расставляются по приоритету, а их исправления проверяются повторно.
- 02
Пример
В интернет-магазине, если посетитель, который меняет номер заказа в адресной строке, может увидеть имя и адрес другого покупателя, это ошибка авторизации. Код выглядит работающим, но он никогда не проверяет, принадлежит ли заказ тому, кто его запрашивает.
- 03
Частая ошибка
Смотреть только на отчёт автоматического сканирования и заключать, что критических проблем нет. Сканеры находят известные сигнатуры; недостатки бизнес-логики, например доступ к чужим данным, они обычно не замечают.
- 04
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.