Что происходит, когда команда разработки относится к своей работе не серьезно, а как к факультативу? 🙂
На этой неделе проводили аудит безопасности сайта заказчика — и практически сразу нашли эксплойт: при любой ошибке сайт показывает стектрейс со всем, что должно оставаться внутри системы.
В итоге:
💻 скачали часть исходников и увидели структуру приложения
🐍 узнали, что backend написан на Django
⚠️получили креды от почтового сервиса
⚠️узнали название БД и данные для подключения
Причина простая — на прод уехала dev-конфигурация со всеми подробностями об ошибках.
Хорошо, что это все обнаружили мы, а не злоумышленники.
Если хотите узнать, что ваш сайт рассказывает посторонним — приходите на аудит 👀
👾 БГ | 📱 ТГ | 📱 ВК | 🤨 ДЗ | 📖 VC | 💻 Habr
Post #133
588

- 👍 21
- 🔥 12
- 🤯 5