bitsend

ПРАКТИЧЕСКИЙ МАТЕРИАЛ

Что проверить перед сдачей сайта клиенту

Чек-лист не делает сайт автоматически безопасным. Он помогает зафиксировать выполненные проверки, ответственных и то, что ещё требует внимания. Примеры применяйте в собственном или разрешённом окружении.

1. Доступ и границы

Зафиксируйте домены, тестовую роль и разрешённые проверки. Проверьте, что чужой объект не выдаётся при замене его ID, админский API недоступен обычной роли, а смена пароля требует текущего пароля. Автоматический внешний сканер не подтверждает эти сценарии без доступа.

2. HTTPS и ответы сервера

Проверьте сертификат, редирект HTTP→HTTPS, отсутствие production stack trace и утечки служебных файлов. Получите заголовки своей страницы командой ниже; отсутствие CSP означает задачу по настройке, а не доказанный XSS.

curl -I https://your-site.example/

3. Зависимости и восстановление

Для Node.js проекта выполните проверку зависимостей. Результат оценивайте по реальному пути использования пакета. Сделайте резервную копию и проверьте восстановление в отдельном окружении, не поверх рабочей базы.

npm audit --omit=dev
# or: pnpm audit --prod

4. Передача и повторная проверка

В отчёт включите дату, область, URL или строку, доказательство, действие и владельца задачи. После исправления повторите исходный сценарий. Если запрос завершился ошибкой, статус задачи остаётся непроверенным.

Полезные материалы

Обновлено: . Проверяйте собственные системы или ресурсы с разрешением владельца.