Categories: Полезное

Как проверить сайт на уязвимости

Чем больше мы работаем над сайтом, тем больше нам его жалко и когда сайт начинает раскручиваться, появляются разные недоброжелатели, которые хотят его взломать. Чтоб не дать завладеть админ панелью вашего сайта, необходимо соблюдать безопасность при написании/редактировании скрипта, и т.д.

Способы взлома сайта

В этом посте, рассмотрим те способы, которые я знаю и так сказать самые популярные.

1 – Google hacking старая тема, но еще работает, меня так недавно взломали. Обязательно прочтите статью, проверьте сайт в выдаче и убедитесь, что гугл не засунул свой нос туда, куда не следует. Если найдете что-то интересное в выдаче (БД, бэкап, и т.д.) Перейдите на сервер, и обязательно удалите.

2 – SQL инъекция мощная штука, с помощью которой ежедневно сайты ломают пачками.

И так, будем проверять сайт. К примеру у вас сайт.ру, и он имеет стр. такого вида – сайт.ру/?статья=1

Так вот где мы имеем — ?статья=1 в конец URLа подставляем одинарную кавычку (‘), если Вы увидели ошибку, значит отсутствует фильтрация входящих параметров и ваш сайт уязвим, если нет, то все хорошо. Не стоит рано радоваться, если к примеру при запросе ?статья=1’ ошибки не было, она может быть у другого модуля или компонента. Вам стоит проверить все модули, например сайт.ру/?контакты, сайт.ру/?галерея=3, сайт.ру/?комментарий=258 и так далее.

3 – XSS Уязвимости образовываются так же из-за нехватки фильтрации.

Для проверки нам понадобиться вставить во все поля ввода на сайте

<script>alert(»)</script>

Или

«><script>alert(»)</script>

Если багов нет, это хорошо. Вообще если Вы пользуетесь популярной CMS, и регулярно обновляете её, тогда вам бояться нечего, главное не ставить модули не понятного происхождения и все будет ок.

Статья получилась не большая, но проверить свой сайт обязательно стоит. Естественно есть еще уйма способов взломать сайт, но я перечислил самые простые способы которыми пользуются скрипткиди.

werstey

Старый владелец сайта

Share
Published by
werstey

Recent Posts

Собрал полный список всех Gov и Edu сайтов всех стран

Друзья, я в своем канале тг собрал полный список gov и edu сайтов(например, .gov.ru bkb…

3 года назад

Отбор дропов для доров — инструкция

Доброго времени суток Когда-то сидел в одном клубе, и местами там была даже годнота. Сохранил…

3 года назад

ChatGPT — Как пользоваться из России — что умеет? Окно логина

Доброго времени суток. Популярная сейчас тема, решил написать пару слов, для тех, у кого возникают…

3 года назад

Бесплатная TDS для арбитражников

Доброго времени суток. Не реклама. Искал для своих проектов TDS-ку, смотрел рейтинги, сравнение. В том…

4 года назад

Создал канал в тг — SEO Бомж

Всем салют. Создал канал в ТГ, теперь иногда пишу туда. Более того, там есть посты…

4 года назад

Как одним выстрелом убить 5 зайцев в SEO и интернет-маркетинге

Сбор на охоту (Предыстория) История из далекого 2012-2014 года. Дело было когда я работал начинающем…

5 лет назад