Перейти к содержимому
>_ITDITDПлатформа веб-безопасности
frameworks

Безопасность по фреймворкам

Руководства по безопасности для каждого фреймворка — опасные значения по умолчанию, наиболее часто эксплуатируемые слабые места и шаги харденинга — для WordPress, Laravel, Next.js, Spring и других.

Начните с общего подходаБезопасность по фреймворкам — защита, специфичная для вашего стека

Поддерживаемые фреймворки

PHP

WordPress

У WordPress крупнейшая доля, поэтому он и крупнейшая цель — но точки входа предсказуемы (уязвимости плагинов/тем, пропущенные обновления, слабые администраторы, открытые панели администрирования). Это рабочий референс: (1) приоритетный чек-лист хардненинга (P0–P2), (2) руководство по областям — автообновления, минимизация плагинов/тем, надёжный администратор + 2FA, снижение открытости админки (xmlrpc/перечисление через REST/редактирование файлов), wp-config и секреты, права на файлы, HTTPS/резервные копии, свежесть PHP/зависимостей, и (3) чек-лист самопроверки. Только защита — без шагов атаки.

Laravel

Значения по умолчанию Laravel сильны; продакшн-инциденты приходят из конфигурации и эксплуатации. Это рабочий справочник: (1) чек-лист харденинга по приоритетам (P0–P2), (2) таблица опасных значений по умолчанию, (3) рекомендации по областям — секреты/APP_KEY, продакшн-конфигурация (APP_DEBUG/кеширование), авторизация (Policy/Gate, Mass Assignment), инъекции/вывод (привязка Eloquent, Blade), сессии/CSRF/cookie, загрузки, HTTPS/заголовки/ограничение частоты, CVE зависимостей Composer, и (4) чек-лист самопроверки. Только защита — без шагов атаки.

JavaScript / Node

Next.js

Значения по умолчанию у Next.js довольно безопасны, но инциденты случаются на границе сервер/клиент. Это рабочий референс: (1) приоритетный чек-лист хардненинга (P0–P2), (2) руководство по областям — граница и переменные окружения (NEXT_PUBLIC_), CVE зависимостей (включая RCE в ядре), авторизация Server Actions / Route Handlers + валидация ввода, SSRF на серверных запросах, заголовки безопасности/CSP, аутентификация/сессия/куки, ограничение частоты, и (3) чек-лист самопроверки. Только защита — без шагов атаки.

Express

Express минималистичен — по умолчанию он почти ничего не защищает, поэтому защиту вы добавляете сами. Это рабочий референс: (1) чек-лист закалки по приоритету (P0–P2), (2) руководство по областям — заголовки безопасности (helmet) + отключение x-powered-by, CVE зависимостей npm, валидация ввода и инъекции (SQL/NoSQL операторная), аутентификация и авторизация по владельцу, ограничение частоты и лимиты размера, сессии/cookie/CSRF, SSRF, продакшн-обработка ошибок (без экспозиции stack), NODE_ENV, и (3) чек-лист самопроверки. Только защита — без шагов атаки.

Java

Python

Ruby

.NET