Грамотная подготовка к пентесту экономит время, деньги и нервы. Ниже — практичный чек-лист для PHP/Laravel-команд, чтобы тест выявил реальные уязвимости, а не очевидные косяки.
1️⃣ Документация
актуальная архитектура и окружения;
описание ключевых роутов и бизнес-флоу;
краткие заметки для тестеров.
2️⃣ Доступы
отдельные тестовые аккаунты с ролями;
никаких реальных данных;
allowlist IP при необходимости.
3️⃣ Разрешения
письменное согласие владельцев систем;
чёткий scope и сроки теста.
4️⃣ Коммуникация
предупредите dev/ops/management;
обозначьте риски и контакты для инцидентов.
5️⃣ Базовая безопасность Laravel
Eloquent / Query Builder → защита от SQLi
Blade + валидация → XSS
@csrf, Secure + SameSite cookiesHTTPS + HSTS
rate-limit против DDoS
принцип минимальных прав
безопасная загрузка файлов
APP_DEBUG=false, закрытые .env, storage, vendor6️⃣ Зависимости
composer auditcomposer update --dry-run roave/security-advisories7️⃣ Перед стартом
backup БД и файлов;
включённые логи и мониторинг;
план реагирования.
🔗 Medium
Библиотека пхпшника