SEC_RITY is not complete without U 🕵🏻♀️
«Я хочу, чтоб мой сайт не взломал школьник, начитавшийся статей в интернете», — такое требование по безопасности озвучил мне когда-то клиент.
Не люблю, когда требования нечеткие. Знаете ли, школьник школьнику рознь, а в интернете много чего можно найти, когда знаешь, что искать.
💡Поэтому цель мы сформулировали по-другому: сайт должен не иметь известных уязвимостей из списка OWASP Top-10.
OWASP Топ-10 — это список из десяти самых распространённых на данный момент уязвимостей веб-приложений.
Любопытно, что список обновили в 2021, некоторые риски изменили свое местоположение в рейтинге и добавились три новых: Insecure Design, Software and Data Integrity Failures и A10:2021-Server-Side Request Forgery.
🥷🏻 Злоумышленники не спят, значит и нам не положено, пока мы не выяснили требований по безопасности к нашему веб приложению, не встроили работу с безопасностью в жизненный цикл разработки нашего ПО, не запланировали тестирование безопасности и не исправили все критичные уязвимости.