Безопасность по фреймворкам
Руководства по безопасности для каждого фреймворка — опасные значения по умолчанию, наиболее часто эксплуатируемые слабые места и шаги харденинга — для WordPress, Laravel, Next.js, Spring и других.
Поддерживаемые фреймворки
PHP
У WordPress крупнейшая доля, поэтому он и крупнейшая цель — но точки входа предсказуемы (уязвимости плагинов/тем, пропущенные обновления, слабые администраторы, открытые панели администрирования). Это рабочий референс: (1) приоритетный чек-лист хардненинга (P0–P2), (2) руководство по областям — автообновления, минимизация плагинов/тем, надёжный администратор + 2FA, снижение открытости админки (xmlrpc/перечисление через REST/редактирование файлов), wp-config и секреты, права на файлы, HTTPS/резервные копии, свежесть PHP/зависимостей, и (3) чек-лист самопроверки. Только защита — без шагов атаки.
LaravelЗначения по умолчанию Laravel сильны; продакшн-инциденты приходят из конфигурации и эксплуатации. Это рабочий справочник: (1) чек-лист харденинга по приоритетам (P0–P2), (2) таблица опасных значений по умолчанию, (3) рекомендации по областям — секреты/APP_KEY, продакшн-конфигурация (APP_DEBUG/кеширование), авторизация (Policy/Gate, Mass Assignment), инъекции/вывод (привязка Eloquent, Blade), сессии/CSRF/cookie, загрузки, HTTPS/заголовки/ограничение частоты, CVE зависимостей Composer, и (4) чек-лист самопроверки. Только защита — без шагов атаки.
JavaScript / Node
Значения по умолчанию у Next.js довольно безопасны, но инциденты случаются на границе сервер/клиент. Это рабочий референс: (1) приоритетный чек-лист хардненинга (P0–P2), (2) руководство по областям — граница и переменные окружения (NEXT_PUBLIC_), CVE зависимостей (включая RCE в ядре), авторизация Server Actions / Route Handlers + валидация ввода, SSRF на серверных запросах, заголовки безопасности/CSP, аутентификация/сессия/куки, ограничение частоты, и (3) чек-лист самопроверки. Только защита — без шагов атаки.
ExpressExpress минималистичен — по умолчанию он почти ничего не защищает, поэтому защиту вы добавляете сами. Это рабочий референс: (1) чек-лист закалки по приоритету (P0–P2), (2) руководство по областям — заголовки безопасности (helmet) + отключение x-powered-by, CVE зависимостей npm, валидация ввода и инъекции (SQL/NoSQL операторная), аутентификация и авторизация по владельцу, ограничение частоты и лимиты размера, сессии/cookie/CSRF, SSRF, продакшн-обработка ошибок (без экспозиции stack), NODE_ENV, и (3) чек-лист самопроверки. Только защита — без шагов атаки.