misconfiguration
8 статей с этим тегом
Безопасность Django — справочник по продакшн-хардингу
Django — «батарейки в комплекте» с безопасными значениями по умолчанию (ORM, CSRF, авто-экранирование, auth), но инциденты приходят из настроек. Это рабочий справочник: (1) приоритетный чек-лист хардинга (P0–P2), (2) руководство по областям — DEBUG=False + ALLOWED_HOSTS, вынос SECRET_KEY наружу, CVE зависимостей pip, продакшн-настройки безопасности (SECURE_SSL_REDIRECT/HSTS/SESSION_COOKIE_SECURE и др.), авторизация (область владельца), инъекции и вывод (raw/extra, mark_safe), CSRF/сессии/admin, SSRF/загрузки, и (3) чек-лист самопроверки. Только защита — без шагов атаки.
Безопасность по фреймворкам — защита, специфичная для вашего стека
Какой бы фреймворк вы ни использовали, *типы* слабых мест, которые бьют атакующие, в основном одинаковы (контроль доступа, секреты, инъекции, CVE зависимостей, неверная настройка). Различаются лишь «опасные значения по умолчанию» каждого фреймворка и «место, которое чаще всего атакуют». Наш сайт даёт для каждого фреймворка ловушки по умолчанию и шаги харденинга. Начните с главы для того стека, который вы действительно используете.
Безопасность Laravel — справочник по продакшн-харденингу
Значения по умолчанию Laravel сильны; продакшн-инциденты приходят из конфигурации и эксплуатации. Это рабочий справочник: (1) чек-лист харденинга по приоритетам (P0–P2), (2) таблица опасных значений по умолчанию, (3) рекомендации по областям — секреты/APP_KEY, продакшн-конфигурация (APP_DEBUG/кеширование), авторизация (Policy/Gate, Mass Assignment), инъекции/вывод (привязка Eloquent, Blade), сессии/CSRF/cookie, загрузки, HTTPS/заголовки/ограничение частоты, CVE зависимостей Composer, и (4) чек-лист самопроверки. Только защита — без шагов атаки.
Безопасность Spring Boot — референс по продакшн-закалке
Spring Boot — надёжный фундамент, но инциденты приходят из зависимостей, конфигурации и авторизации. Это рабочий референс: (1) чек-лист закалки по приоритету (P0–P2), (2) руководство по областям — CVE зависимостей (класса Log4Shell, судите по работающей версии), продакшн-конфиг и вынесенные наружу секреты, авторизация Spring Security (default-deny/method security/проверки владельца), сокращение экспозиции Actuator/управления, небезопасная десериализация, инъекции, заголовки/CSRF/сессия, SSRF, и (3) чек-лист самопроверки. Только защита — без шагов атаки.
Безопасность ASP.NET Core — справочник по продакшн-хардингу
ASP.NET Core — зрелая, надёжная основа, но инциденты приходят из настроек. Это рабочий справочник: (1) приоритетный чек-лист хардинга (P0–P2), (2) руководство по областям — не раскрывать детальные ошибки / Developer Exception Page в проде, вынос секретов наружу (User Secrets/окружение/Key Vault), CVE зависимостей NuGet, авторизация ([Authorize], fallback запрет по умолчанию, ресурсная/владелец), over-posting (DTO/[Bind]), небезопасная десериализация (избегать BinaryFormatter), HTTPS/заголовки/antiforgery, SSRF, и (3) чек-лист самопроверки. Только защита — без шагов атаки.
Оставили файл с секретом в публичной директории? Проверьте свой webroot
Всё, что в вашем webroot, любой может скачать по URL. Забытый JSON с токеном/учётными данными, .env или резервная копия означают мгновенную утечку — и если он пришёл из общего шаблона, дыра одна и та же у каждого сайта. Исправление: кладите в публичную директорию только то, чем можно публично делиться, держите секреты вне webroot с правами 600, а найдя один — проверьте каждый сайт и хост.
Что такое подделка X-Forwarded-For (XFF) — ловушка конфигурации доверенного прокси
XFF — заголовок, подделываемый клиентом. Слепой сканер прячет пробы инъекций в подделанном XFF; «доверять всем прокси (wildcard)» пропускает это. Патч = санировать IP-заголовок на границе; корневое исправление = доверять правильным прокси (или никаким). Нулевое воздействие всё равно оставило настройку для исправления.
У Laravel-приложений .env был доступен всему миру — самая частая ошибка шаред-хостинга
Причина: всё приложение сидело под веб-корнем; видимым должен быть только public/. Исправление в три шага — первая помощь через .htaccess, смена ключей, реструктуризация — затем профилактика процессом.