{"id":84184,"date":"2020-06-05T19:42:31","date_gmt":"2020-06-05T17:42:31","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/smertnye-grehi-bezopasnosti-sajta-chto-my-uznali-iz-statistiki-skanera-uyazvimostej-za-god"},"modified":"2020-06-05T19:42:31","modified_gmt":"2020-06-05T17:42:31","slug":"smertnye-grehi-bezopasnosti-sajta-chto-my-uznali-iz-statistiki-skanera-uyazvimostej-za-god","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/smertnye-grehi-bezopasnosti-sajta-chto-my-uznali-iz-statistiki-skanera-uyazvimostej-za-god","title":{"rendered":"Veebisaidi turvalisuse surmavad patud: mida me \u00f5ppisime aasta jooksul haavatavuste skanneri statistikast","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Umbes aasta tagasi alustasime DataLine'is <noindex><a rel=\"nofollow\" href=\"https:\/\/www.dtln.ru\/uslugi\/security\/securityscan\">teenus<\/a><\/noindex> IT-rakenduste haavatavuste otsimiseks ja anal\u00fc\u00fcsimiseks. Teenuse aluseks on Qualyse pilvelahendus, mille t\u00f6\u00f6 kohta <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/dataline\/blog\/457768\/\">oleme juba r\u00e4\u00e4kinud<\/a><\/noindex>. Aasta jooksul lahenduse kasutamisel skaneerisime 291 erinevat saiti ja kogusime statistikat levinud haavatavuste kohta veebirakendustes.\u00a0<\/p>\n<p>Allolevas artiklis n\u00e4itan, millised turvavead peidavad end erinevate kriitilisuse tasemete taga. Vaatame, milliseid haavatavusi skanner eriti sageli leidis, miks need v\u00f5ivad tekkida ja kuidas end kaitsta.\u00a0<\/p>\n<p><img decoding=\"async\" alt=\"Veebisaidi turvalisuse surmavad patud: mida me \u00f5ppisime aasta jooksul haavatavuste skanneri statistikast\" src=\"\/wp-content\/uploads\/2020\/06\/3205347a3bcb19c9fd66bbb890f5096d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nQualys jagab veebirakenduste haavatavused kolmele kriitilisuse tasemele: madal, keskmine ja k\u00f5rge. Kui vaadata \u201eraskeuse\u201d jaotust, tundub, et k\u00f5ik pole nii hullud. K\u00f5rge kriitilisuse taseme haavatavusi on v\u00e4he, enamik on mitte-kritilised:\u00a0<\/p>\n<p><img decoding=\"async\" alt=\"Veebisaidi turvalisuse surmavad patud: mida me \u00f5ppisime aasta jooksul haavatavuste skanneri statistikast\" src=\"\/wp-content\/uploads\/2020\/06\/59ec50a522270db288fb01fb8a41c7c9.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKuid mitte-kritilised \u2013 ei t\u00e4henda ohutud. Need v\u00f5ivad samuti tekitada t\u00f5sist kahju.\u00a0<\/p>\n<h2>Tipp \u201emitte-kritilised\u201d haavatavused<\/h2>\n<p><\/p>\n<ol>\n<li><b>Segatud sisu seotud haavatavused.<\/b>\n<p>Veebisaitide tur\u6807\u51c6 t\u00e4histab andmete edastust kliendi ja serveri vahel HTTPS-protokolli kaudu, mis toetab kr\u00fcpteerimist ja kaitseb teavet pealtkuulamise eest.\u00a0<\/p>\n<p>M\u00f5ned veebisaidid kasutavad <i>segatud sisu<\/i>: edastavad osa andmeid kaitsmata HTTP-protokolli kaudu. Tihti edastatakse nii <i>passiivset sisu<\/i> \u2013 teavet, mis m\u00f5jutab ainult saidi kuvamist: pildid, CSS-stiilid. Kuid m\u00f5nikord edastatakse nii ka <i>aktiivne sisu<\/i>: skriptid, mis juhtivad saidi k\u00e4itumist. Sellisel juhul on v\u00f5imalus spetsiaalse tarkvara abil anal\u00fc\u00fcsida serverist saabuvat teavet aktiivse sisuga, reaalajas oma vastuseid muuta ja sundida masinat toimima viisil, nagu selle loojad ei olnud ette n\u00e4inud.\u00a0<\/p>\n<p>Uute versioonide brauserid hoiatavad kasutajaid, et segatud sisu sisaldavad saidid ei ole turvalised ja blokeerivad sisu. Veebiarendajad saavad ka brauseri konsoolilt teateid. N\u00e4iteks, nii see v\u00e4lja n\u00e4eb <noindex><a rel=\"nofollow\" href=\"https:\/\/developer.mozilla.org\/ru\/docs\/Security\/MixedContent\">Firefox<\/a><\/noindex>:\u00a0<\/p>\n<p><img decoding=\"async\" alt=\"Veebisaidi turvalisuse surmavad patud: mida me \u00f5ppisime aasta jooksul haavatavuste skanneri statistikast\" src=\"\/wp-content\/uploads\/2020\/06\/e075e43f63ee6a41d41949d63da27006.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Miks see on ohtlik<\/b>: Kurikaalased kasutavad kaitsmata protokolli, et varastada kasutaja teavet, asendada skripte ja saata p\u00e4ringuid saidile tema nimel. Isegi kui saidi k\u00fclastaja ei sisestanud andmeid, ei kaitse see teda <i>phisingu <\/i>\u2013 konfidentsiaalse teabe hankimine petuskeemide abil. N\u00e4iteks saab skripti abil suunata kasutaja ohtlikule veebisaidile, mis maskeerib end tuttava saidina. Teatud juhtudel n\u00e4eb pahatahtlik sait isegi parem v\u00e4lja kui originaal, ning kasutaja v\u00f5ib ise t\u00e4ita vormi ja edastada konfidentsiaalsed andmed.\u00a0<\/p>\n<p><b>Mida peaks veebiarendaja meeles pidama<\/b>: Isegi kui saidi administraator on installinud ja seadistanud SSL\/TLS-sertifikaadi, v\u00f5ib haavatavus tekkida inimfaktori t\u00f5ttu. N\u00e4iteks, kui m\u00f5nel lehel on kasutatud mitte suhtelist linki, vaid absoluutset http-ga linki, ja lisaks ei ole seadistatud suunamisi http-lt https-ile.\u00a0<\/p>\n<p>Segatud sisu avastamiseks veebilehelt saab kasutada brauserit: otsida lehe allikakoodist, lugeda arendaja konsooli teateid. Siiski peab arendaja pika ja t\u00fc\u00fctava koodiga tegelema. Protsessi saab kiirendada automatiseeritud anal\u00fc\u00fcsivahenditega, n\u00e4iteks: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.jitbit.com\/sslcheck\/\">SSL Kontroll<\/a><\/noindex>, avatud l\u00e4htekoodiga tarkvara Lighthouse v\u00f5i tasuline tarkvara Screaming Frog SEO Spider.<\/p>\n<p>Samuti v\u00f5ib haavatavus tekkida vanade koodide t\u00f5ttu \u2013 koodist, mis on j\u00e4\u00e4nud p\u00e4randiks. N\u00e4iteks, kui osa lehtedest genereeritakse vanast mallist, kus ei arvestata veebilehtede \u00fcleminekut HTTPS-ile.\u00a0\u00a0\u00a0\u00a0\n<\/li>\n<li><b>K\u00fcpsised ilma 'HTTPOnly' ja 'secure' lippudeta.<\/b>\n<p>Atribuut 'HTTPOnly' kaitseb k\u00fcpsiseid skriptide eest, mida kurjategijad kasutavad kasutajate andmete varastamiseks. 'Secure' lipp ei luba k\u00fcpsiste edastamist avatud kujul. Andmete vahetamine on lubatud ainult siis, kui k\u00fcpsiste edastamiseks kasutatakse kaitstud protokolli HTTPS.\u00a0<\/p>\n<p>M\u00f5lemad atribuudid m\u00e4\u00e4ratakse k\u00fcpsiste omadustes:<\/p>\n<pre><code class=\"plaintext\">Set-Cookie: Secure; HttpOnly<\/code><\/pre>\n<p>\n<b>Miks see on ohtlik<\/b>: Kui veebiarendaja ei ole neid atribuute m\u00e4\u00e4ranud, v\u00f5ib kurjategija kasutada k\u00fcpsiste kaudu kasutaja teavet ja seda kurjasti kasutada. Kui k\u00fcpsiseid kasutatakse autentimiseks ja autoriseerimiseks, suudab ta varastada kasutaja sessiooni ja teha toiminguid saidil tema nimel.\u00a0<\/p>\n<p><b>Mida peaks veebiarendaja meeles pidama<\/b>: T\u00fc\u00fcpiliselt m\u00e4\u00e4ratakse need atribuudid automaatselt populaarsetes raamistikes. Kuid kontrollige ikka veebiserveri konfiguratsiooni ja seadistage lipp: Set-Cookie HttpOnly; Secure. <\/p>\n<p>Selle atribuudiga \u00abHTTPOnly\u00bb muutuvad k\u00fcpsised n\u00e4htamatuks ka teie enda JavaScriptile.\u00a0\u00a0\n<\/li>\n<li><b>Path Based Vulnerabilities (\"teep\u00f5hised\" haavatavused).<\/b>\n<p>Skanner teatab sellisest haavatavusest, kui leiab avalikult ligip\u00e4\u00e4setava faili v\u00f5i katalooge saidil, kus v\u00f5ib olla potentsiaalselt konfidentsiaalset teavet. N\u00e4iteks tuvastab see eraldiseisvad failid s\u00fcsteemi konfiguratsiooniga v\u00f5i p\u00e4\u00e4su tervikfailis\u00fcsteemile. Selline olukord v\u00f5ib tekkida, kui saidil on valesti m\u00e4\u00e4ratud juurdep\u00e4\u00e4su\u00f5igused.<\/p>\n<p><b>Miks see on ohtlik<\/b>: Kui failis\u00fcsteem \u201eulatuvalt v\u00e4lja\u201d, v\u00f5ib r\u00fcndaja p\u00e4\u00e4seda operatsioonis\u00fcsteemi liidesesse ja proovida leida kaustasid, kus paroolid on avatud kujul talletatud (\u00e4rge tehke nii!). Samuti saab varastada paroolide r\u00e4si ja proovida neile parooli leida, samuti p\u00fc\u00fcda t\u00f5sta oma \u00f5iguseid s\u00fcsteemis ja liikuda s\u00fcgavale infrastruktuuri.\u00a0\u00a0<\/p>\n<p><b>Mida peaks veebiarendaja meeles pidama<\/b>: \u00c4rge unustage juurdep\u00e4\u00e4su\u00f5igusi ja seadistage platvorm, veebiserver ja veebirakendus nii, et ei oleks v\u00f5imalik \u201ep\u00f5geneda\u201d veebikaustast.\n<\/li>\n<li><b>T\u00e4pse andmete sisestamise vormid koos automaatse t\u00e4itmise funktsiooniga.<\/b>\n<p>Kui kasutaja t\u00e4idab sageli vorme veebisaitidel, salvestab tema brauser selle teabe automaatse t\u00e4itmise funktsiooni abil.\u00a0<\/p>\n<p>Veebisaitide vormid v\u00f5ivad sisaldada konfidentsiaalsete andmete v\u00e4lju, n\u00e4iteks paroole v\u00f5i krediitkaardi numbreid. Selliste v\u00e4ljade jaoks on soovitatav veebisaidi tasemel automaatse t\u00e4itmise funktsioon v\u00e4lja l\u00fclitada.\u00a0<\/p>\n<p><b>Miks see on ohtlik<\/b>: Kui kasutaja brauser salvestab konfidentsiaalset teavet, v\u00f5ib r\u00fcndaja selle hiljem haarata, n\u00e4iteks phishingu kaudu. Sisuliselt sisestab veebiarendaja, kes unustab selle n\u00fcansi, oma kasutajad ohtu.\u00a0<\/p>\n<p><b>Mida peaks veebiarendaja meeles pidama<\/b>: Sellisel juhul on meil klassikaline konflikt: mugavus vs turvalisus. Kui veebiarendaja m\u00f5tleb kasutaja mugavusele, v\u00f5ib ta teadlikult valida automaatse t\u00e4itmise. N\u00e4iteks, kui on oluline j\u00e4rgida <noindex><a rel=\"nofollow\" href=\"https:\/\/www.w3.org\/TR\/WCAG21\/\">Veebisisu ligip\u00e4\u00e4setavuse suunised<\/a><\/noindex> \u2013 juhised sisu ligip\u00e4\u00e4setavuse kohta liikikuvaegustega kasutajatele.\u00a0<\/p>\n<p>Enamiku brauserite puhul saab automaatset t\u00e4itmist keelata atribuudiga autocomplete=\"off\", n\u00e4iteks:<\/p>\n<pre><code class=\"plaintext\">\u00a0&lt;body&gt;\n&nbsp;&nbsp;&nbsp;&nbsp;&lt;form action=&quot;\/et\/form\/submit\/&quot; method=&quot;get&quot; autocomplete=&quot;off&quot; data-trp-original-action=&quot;\/form\/submit&quot;&gt;\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&lt;div&gt;\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&lt;input type=&quot;text&quot; placeholder=&quot;Eesnimi&quot;&gt;\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&lt;\/div&gt;\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&lt;div&gt;\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&lt;input type=&quot;text&quot; id=&quot;lname&quot; placeholder=&quot;Perekonnanimi&quot; autocomplete=&quot;on&quot;&gt;\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&lt;\/div&gt;\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&lt;div&gt;\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&lt;input type=&quot;number&quot; placeholder=&quot;Krediitkaardi number&quot;&gt;\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&lt;\/div&gt;\n&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&lt;input type=&quot;submit&quot;&gt;\n&nbsp;&nbsp;&nbsp;&nbsp;&lt;input type=&quot;hidden&quot; name=&quot;trp-form-language&quot; value=&quot;et&quot;\/&gt;&lt;\/form&gt;\n&nbsp;&nbsp;&lt;\/body&gt;<\/code><\/pre>\n<p>\nKuid Chrome'i puhul ei t\u00f6\u00f6ta see. Seda \u00fcletatakse JavaScripti abil, retsepti varianti saab leida <noindex><a rel=\"nofollow\" href=\"https:\/\/stackoverflow.com\/a\/55045439\">siit<\/a><\/noindex>.\u00a0\n<\/li>\n<li><b>Veebisaidi koodis ei ole m\u00e4\u00e4ratud pealkirja X-Frame-Options.\u00a0<\/b>\n<p>See pealkiri m\u00f5jutab frame, iframe, embed v\u00f5i object silte. Selle abil saab t\u00e4ielikult keelata oma saidi integreerimise raami sisse. Selleks tuleb m\u00e4\u00e4rata v\u00e4\u00e4rtus X-Frame-Options: deny. V\u00f5i v\u00f5ib m\u00e4\u00e4rata X-Frame-Options: sameorigin, siis on iframe'i integreerimine saadaval ainult teie domeenil.<\/p>\n<p><b>Miks see on ohtlik<\/b>: Selline pealkiri v\u00f5ib olla kurjategijate poolt kasutatud kahjulikes veebisaitides, et <i>klikkimise petmiseks<\/i>. Selle r\u00fcnnaku korral loob r\u00fcndaja l\u00e4bipaistva raami nuppude kohale, pettes kasutajat. N\u00e4iteks: petjad paigutavad raami sotsiaalmeedia lehtede kohale. Kasutaja arvab, et klikkib sellel saidil nupule. Sellest hoolimata haaratakse klikk ja saadetakse kasutaja p\u00e4ring sotsiaalmeediasse, kus tal on aktiivne sessioon. Nii saadavad kurjategijad r\u00e4mpsposti kasutaja nimel v\u00f5i saavad j\u00e4rgijaid ja meeldimisi.\u00a0<\/p>\n<p>Kui seda v\u00f5imalust ei blokeerida, v\u00f5ib r\u00fcndaja paigutada teie rakenduse nupu kahjulikku veebisaidile. Ta v\u00f5ib olla huvitatud teie viidatud programmist v\u00f5i teie kasutajatest.\u00a0\u00a0<\/p>\n<p><b>Mida peaks veebiarendaja meeles pidama<\/b>: Turvaprobleem v\u00f5ib ilmneda, kui X-Frame-Options on vastuolulise v\u00e4\u00e4rtusega m\u00e4\u00e4ratud veebiserveris v\u00f5i koormuse tasakaalus. Sellisel juhul kirjutab server ja koormuse tasakaalustaja lihtsalt pealkirja \u00fcle, kuna neil on k\u00f5rgem prioriteet v\u00f5rreldes tagasiside koodiga.\u00a0\u00a0<\/p>\n<p>X-Frame-Optionsi deny ja sameorigin v\u00e4\u00e4rtused takistavad Yandexi veebivaatleja t\u00f6\u00f6d. Et lubada iframe'i kasutamine veebivaatlejas, tuleb seadistustes lisada eraldi reegel. N\u00e4iteks nginx'i puhul saab seadistada nii:<\/p>\n<pre><code class=\"plaintext\">http{\n...\n\u00a0map $http_referer $frame_options {\n\u00a0&quot;~webvisor.com&quot; &quot;ALLOW-FROM http:\/\/webvisor.com&quot;;\n\u00a0default &quot;SAMEORIGIN&quot;;\n\u00a0}\n\u00a0add_header X-Frame-Options $frame_options;\n...\n}\n\n<\/code><\/pre>\n<p>\n<\/li>\n<li><b>PRSSI (Path-relative stylesheet import) haavatavused.\u00a0\u00a0<\/b>\n<p>\u042d\u0442\u043e \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 \u0441\u0442\u0438\u043b\u044f\u0445 \u0441\u0430\u0439\u0442\u0430. \u041e\u043d\u0430 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442, \u0435\u0441\u043b\u0438 \u0434\u043b\u044f \u043e\u0431\u0440\u0430\u0449\u0435\u043d\u0438\u044f \u043a \u0444\u0430\u0439\u043b\u0430\u043c \u0441\u0442\u0438\u043b\u0435\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u043e\u0442\u043d\u043e\u0441\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0441\u0441\u044b\u043b\u043a\u0438 \u0432\u0438\u0434\u0430 href=&quot;\/somefolder\/styles.css\/&quot;. \u0417\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a \u0432\u043e\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u044d\u0442\u0438\u043c, \u0435\u0441\u043b\u0438 \u043d\u0430\u0439\u0434\u0435\u0442 \u0441\u043f\u043e\u0441\u043e\u0431 \u043f\u0435\u0440\u0435\u0432\u0435\u0441\u0442\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u043d\u0430 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u0443\u044e \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0443. \u0421\u0442\u0440\u0430\u043d\u0438\u0446\u0430 \u043f\u043e\u0434\u0441\u0442\u0430\u0432\u0438\u0442 \u043e\u0442\u043d\u043e\u0441\u0438\u0442\u0435\u043b\u044c\u043d\u0443\u044e \u0441\u0441\u044b\u043b\u043a\u0443 \u0432 \u0441\u0432\u043e\u0439 url \u0438 \u0438\u043c\u0438\u0442\u0438\u0440\u0443\u0435\u0442 \u043e\u0431\u0440\u0430\u0449\u0435\u043d\u0438\u0435 \u043a \u0441\u0442\u0438\u043b\u044f\u043c. \u041f\u043e\u043b\u0443\u0447\u0438\u0442\u0441\u044f \u0437\u0430\u043f\u0440\u043e\u0441 \u043d\u0430\u043f\u043e\u0434\u043e\u0431\u0438\u0435 badsite.ru\/&#8230;\/somefolder\/styles.css\/, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043f\u043e\u0434 \u0432\u0438\u0434\u043e\u043c \u0441\u0442\u0438\u043b\u044f \u043c\u043e\u0436\u0435\u0442 \u0441\u043e\u0432\u0435\u0440\u0448\u0430\u0442\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0435 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f.\u00a0<\/p>\n<p><b>Miks see on ohtlik<\/b>: Kurjategija saab seda haavatavust \u00e4ra kasutada, kui leiab veel \u00fche turvauuenduse. Sel viisil on v\u00f5imalik varastada kasutajaandmeid k\u00fcpsistest v\u00f5i tokenitest.<\/p>\n<p><b>Mida peaks veebiarendaja meeles pidama<\/b>: M\u00e4\u00e4rake pealkiri X-Content-Type-Options: nosniff. Sellisel juhul kontrollib brauser sisu t\u00fc\u00fcpi stiilide jaoks. Kui t\u00fc\u00fcp erineb text\/css, blokeerib brauser p\u00e4ringu.\n<\/li>\n<\/ol>\n<p><\/p>\n<h2>Kriitilised haavatavused<\/h2>\n<p><\/p>\n<ol>\n<li><b>Parooliv\u00e4lja sisaldav leht edastatakse serverist kaitsmata kanalil (HTML vorm, mis sisaldab parooliv\u00e4lja, edastatakse HTTP kaudu).<\/b>\n<p>Serverist tulev vastus mitte\u0161ifreeritud kanali kaudu on haavatav keskmise inimese r\u00fcnnakute suhtes. R\u00fcndaja v\u00f5ib peatada liiklust ja sekkuda kliendi ja serveri vahel, kui leht liigub serverist kliendile.\u00a0<\/p>\n<p><b>Miks see on ohtlik<\/b>: Pettur saab lehte muuta ja saata kasutajale vormi konfidentsiaalsete andmete jaoks, mis saadetakse r\u00fcndaja serverisse.\u00a0<\/p>\n<p><b>Mida peaks veebiarendaja meeles pidama<\/b>: M\u00f5ned saidid saadavad kasutajatele kahekordsete autentimis\u00fclesannete asemel koodi e-posti v\u00f5i telefoni. Sellisel juhul pole haavatavus nii kriitiline, kuid mehhanism muudab kasutajate elu keeruliseks.\n<\/li>\n<li><b>Sisselogimisvormi saatmine kaitsmata kanalil (Sisselogimisvorm ei edastata HTTPS-i kaudu).<\/b>\n<p>Sellisel juhul saadetakse brauserist serverisse mitte\u0161ifreeritud kanali kaudu vorm, mis sisaldab sisselogimise ja parooli.<\/p>\n<p><b>Miks see on ohtlik<\/b>: Erinevalt eelnevast juhtumist on see juba kriitiline haavatavus. Salajaste andmete pealtkuulamine on lihtsam, kuna selleks ei ole vaja isegi koodi kirjutada.\u00a0\n<\/li>\n<li><b>JavaScripti raamatukogude kasutamine, kus on tuntud haavatavused.<\/b>\n<p>Seni l\u00e4bi viidud skaneerimisel on k\u00f5ige laialdasemalt kasutatud raamatukogu olnud jQuery koos ulatusliku versioonide kogumiga. Igas versioonis on v\u00e4hemalt \u00fcks, sageli rohkem tuntud haavatavust. M\u00f5ju v\u00f5ib olla v\u00e4ga erinev \u2013 s\u00f5ltub haavatavuse iseloomust.<\/p>\n<p><b>Miks see on ohtlik<\/b>: Tuntud haavatavuste jaoks on olemas eksploidid, n\u00e4iteks sellised:<\/p>\n<p><img decoding=\"async\" alt=\"Veebisaidi turvalisuse surmavad patud: mida me \u00f5ppisime aasta jooksul haavatavuste skanneri statistikast\" src=\"\/wp-content\/uploads\/2020\/06\/4e9ebec0ae735aafd28f5e6b1a806406.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Mida peaks veebiarendaja meeles pidama<\/b>: Tagasi p\u00f6\u00f6rdumine ts\u00fcklisse: tuntud haavatavuste otsimine \u2013 k\u00f5rvaldamine \u2013 kontrollimine on soovitatav. Kui kasutate teadlikult aegunud raamatukogasid, n\u00e4iteks vanade brauserite toetamiseks v\u00f5i eelarve kokkuhoidmiseks, otsige v\u00f5imalusi tuntud haavatavuse k\u00f5rvaldamiseks.\u00a0\n<\/li>\n<li><b>Veebirakenduste r\u00fcnded (XSS).\u00a0<\/b><br \/>\nCross-Site Scripting (XSS), ehk veebirakenduste r\u00fcnded, on r\u00fcnnakud, millega veebirakenduse andmebaasi lisatakse pahavara. Kui Qualys tuvastab sellise haavatavuse, t\u00e4hendab see, et potentsiaalne r\u00fcndaja v\u00f5ib olla tutvustanud v\u00f5i juba tutvustanud oma js-skripti saidi koodis pahatahtlike toimingute tegemiseks.<\/p>\n<p><b>Salvestatud XSS (Stored XSS)<\/b> on ohtlikum, kuna skript sisestatakse serverisse ja t\u00e4idetakse iga kord, kui r\u00fcndatud lehte brauseris avatakse.<\/p>\n<p><b>Peegeldunud XSS (Reflected XSS)<\/b> on lihtsam l\u00e4bi viia, kuna pahatahtlikku skripti saab sisestada HTTP-p\u00e4ringusse. Rakendus saab HTTP-p\u00e4ringu, ei kontrolli andmeid, pakib need ja saadab kohe edasi. Kui r\u00fcndaja p\u00fc\u00fcab liiklust ja lisab skripti nagu <\/p>\n<pre><code class=\"plaintext\">&lt;script&gt;\/*+\u0447\u0442\u043e+\u0442\u043e+\u043f\u043b\u043e\u0445\u043e\u0435+*\/&lt;\/script&gt; <\/code><\/pre>\n<p>\nsiis saadetakse pahatahtlik p\u00e4ring kliendi nimel.<\/p>\n<p>Selge n\u00e4ide XSS-st: JS-snifferid, mis matkivad lehti CVC, kaardi kehtivuse ja muu sarnase sisu sisestamiseks.\u00a0<\/p>\n<p><b>Mida peaks veebiarendaja meeles pidama<\/b>: \u0412 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0435 Content-Security-Policy \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0439\u0442\u0435 \u0430\u0442\u0440\u0438\u0431\u0443\u0442 script-src, \u0447\u0442\u043e\u0431\u044b \u0431\u0440\u0430\u0443\u0437\u0435\u0440 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u043b \u0438 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u043b \u0442\u043e\u043b\u044c\u043a\u043e \u043a\u043e\u0434 \u0441 \u0434\u043e\u0432\u0435\u0440\u0435\u043d\u043d\u043e\u0433\u043e \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u0430. \u041d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, script-src &#8216;self&#8217; \u0432\u043d\u043e\u0441\u0438\u0442 \u0432 \u0431\u0435\u043b\u044b\u0439 \u0441\u043f\u0438\u0441\u043e\u043a \u0432\u0441\u0435 \u0441\u043a\u0440\u0438\u043f\u0442\u044b \u0442\u043e\u043b\u044c\u043a\u043e \u0441 \u043d\u0430\u0448\u0435\u0433\u043e \u0441\u0430\u0439\u0442\u0430.\u00a0<br \/>\n\u041d\u0430\u0438\u043b\u0443\u0447\u0448\u0435\u0439 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u043e\u0439 \u0441\u0447\u0438\u0442\u0430\u0435\u0442\u0441\u044f Inline code: \u0440\u0430\u0437\u0440\u0435\u0448\u0438\u0442\u0435 \u0442\u043e\u043b\u044c\u043a\u043e inline javascript \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u044f unsafe-inline. \u0422\u0430\u043a\u043e\u0435 \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435 \u0440\u0430\u0437\u0440\u0435\u0448\u0430\u0435\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c inline js\/css, \u043d\u043e \u043d\u0435 \u0437\u0430\u043f\u0440\u0435\u0449\u0430\u0435\u0442 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0430\u0442\u044c js-\u0444\u0430\u0439\u043b\u044b. \u0412 \u043a\u043e\u043c\u0431\u0438\u043d\u0430\u0446\u0438\u0438 \u0441\u043e script-src &#8216;self&#8217; \u043c\u044b \u0437\u0430\u043f\u0440\u0435\u0449\u0430\u0435\u043c \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0442\u044c \u0432\u043d\u0435\u0448\u043d\u0438\u0435 \u0441\u0446\u0435\u043d\u0430\u0440\u0438\u0438.<\/p>\n<p>Logige kindlasti k\u00f5ik report-uri abil ja j\u00e4lgige veebisaidile sisselaskmisproovide tegemisi.\n<\/li>\n<li><b>SQL-i s\u00fcstekatsed.<\/b><br \/>\nV\u00f5rgu haavatavus viitab v\u00f5imalusele sisestada veebisaidile SQL-koodi, mis k\u00fcsib andmeid otse saidi andmebaasist. SQL-i s\u00fcstekatse v\u00f5ib toimuda, kui kasutaja sisendid ei ole kontrollitud: neid ei valideerita ja neid kasutatakse otse p\u00e4ringus. N\u00e4iteks juhtub nii, kui veebisaidi vorm ei kontrolli, kas sisend vastab andmet\u00fc\u00fcbile.\u00a0<\/p>\n<p><b>Miks see on ohtlik<\/b>: Kui r\u00fcndaja sisestab sellesse vormi SQL-p\u00e4ringu, v\u00f5ib ta andmebaasi riket p\u00f5hjustada v\u00f5i konfidentsiaalset teavet avaldada.\u00a0<\/p>\n<p><b>Mida peaks veebiarendaja meeles pidama<\/b>: \u00c4rge usaldage saadud andmeid brauserist. Kaitsta tuleb nii kliendi- kui ka serveripoolset osa.\u00a0<\/p>\n<p>Kliendipoolsel k\u00fcljel kirjutage JavaScripti abil v\u00e4lja valideerimise kontroll.\u00a0<\/p>\n<p>Populaarsete raamistikute sisseehitatud funktsioonid aitavad samuti serveris kahtlasi m\u00e4rke p\u00e4\u00e4sta. Serveris on soovitatav kasutada ka parameetrilised p\u00e4ringud andmebaaside suhtes.<\/p>\n<p>M\u00e4\u00e4rake, kus veebirakenduses toimub andmebaasiga suhtlemine.\u00a0<\/p>\n<p>Koostoime tekib, kui saame mingit teavet: p\u00e4ring ID-ga (ID muutmine), uue kasutaja loomine, uus kommentaar \u2013 uued kirjed andmebaasis. Siin v\u00f5ivad ilmneda SQL-injektsioonid. Isegi kui kustutame andmebaasist kirje, on SQL-injektsioon v\u00f5imalik.\n<\/li>\n<\/ol>\n<p><\/p>\n<h2>\u00dcldised soovitused<\/h2>\n<p>\n<b>\u00c4rge leiutage ratast \u2013 kasutage katsetatud raame<\/b>. Reeglina on populaarsed raamistikud turvalisemad. .NET-i puhul on see ASP.NET MVC ja ASP.NET Core, Pythoni puhul Django v\u00f5i Flask, Ruby puhul Ruby on Rails, PHP puhul Symfony, Laravel, Yii, JavaScripti puhul Node.JS-Express.js, Java puhul Spring MVC.<\/p>\n<p><b>J\u00e4lgige tarnija uuendusi ja uuendage regulaarselt<\/b>. Haavatavused avastatakse, seej\u00e4rel kirjutatakse eksploit, jagatakse avalikult ja k\u00f5ik kordub uuesti. Tellige uuendused kuni tarkvara tarnija stabiilsete versioonideni.<\/p>\n<p><b>Kontrollige juurdep\u00e4\u00e4su\u00f5igusi<\/b>. Serveri poolt tuleb alati oma koodi suhtuda nagu ka k\u00f5ik, alates esimesest ja kuni viimase t\u00e4heni, on kirjutatud teie k\u00f5ige vihatumate vaenlaste poolt, kes soovivad teie saiti l\u00f5hkuda ja teie andmete terviklikkust rikkuda. Eriti kuna m\u00f5nikord on see t\u00f5esti nii.<\/p>\n<p><b>Kasutage kloone, testimisplatvorme ja seej\u00e4rel alles viige tootmisse<\/b>. See help to avoid pitfalls and mistakes in the production environment: the production environment generates revenue, and downtime is critical. When adding, fixing, or closing any issues, it is essential to work in a testing environment first, check functionality and detected vulnerabilities, and only then plan work for the production environment.\u00a0<\/p>\n<p><b>Kaitsege oma veebirakendust <noindex><a rel=\"nofollow\" href=\"https:\/\/www.dtln.ru\/uslugi\/security\/firewall\">Veebirakenduse tulem\u00fc\u00fcri<\/a><\/noindex> ja integreerige selle juurde haavatavuste skanneri aruanded<\/b>. N\u00e4iteks kasutatakse DataLine'i teenuste \u00fchendamiseks Qualys'i ja FortiWeb'i.<br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/dataline\/blog\/505274\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u043c\u0435\u0440\u043d\u043e \u0433\u043e\u0434 \u043d\u0430\u0437\u0430\u0434 \u043c\u044b \u0432 DataLine \u0437\u0430\u043f\u0443\u0441\u0442\u0438\u043b\u0438 \u0441\u0435\u0440\u0432\u0438\u0441 \u0434\u043b\u044f \u043f\u043e\u0438\u0441\u043a\u0430 \u0438 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u0418\u0422-\u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u044f\u0445. \u0412 \u043e\u0441\u043d\u043e\u0432\u0435 \u0441\u0435\u0440\u0432\u0438\u0441\u0430 \u2013 \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 Qualys, \u043f\u0440\u043e \u0440\u0430\u0431\u043e\u0442\u0443 \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043c\u044b \u0443\u0436\u0435 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438. \u0417\u0430 \u0433\u043e\u0434 \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u0440\u0435\u0448\u0435\u043d\u0438\u0435\u043c \u043c\u044b \u043f\u0440\u043e\u0432\u0435\u043b\u0438 291 \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0434\u043b\u044f \u0440\u0430\u0437\u043d\u044b\u0445 \u0441\u0430\u0439\u0442\u043e\u0432 \u0438 \u043d\u0430\u043a\u043e\u043f\u0438\u043b\u0438 \u0441\u0442\u0430\u0442\u0438\u0441\u0442\u0438\u043a\u0443 \u043f\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043d\u044b\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u043c \u0432 \u0432\u0435\u0431-\u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u044f\u0445.\u00a0 \u0412 \u0441\u0442\u0430\u0442\u044c\u0435 \u043d\u0438\u0436\u0435 \u044f \u043f\u043e\u043a\u0430\u0436\u0443, \u043a\u0430\u043a\u0438\u0435 \u0438\u043c\u0435\u043d\u043d\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":84185,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-84184","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0438\u043c\u0435\u0440\u043d\u043e \u0433\u043e\u0434 \u043d\u0430\u0437\u0430\u0434 \u043c\u044b \u0432 DataLine \u0437\u0430\u043f\u0443\u0441\u0442\u0438\u043b\u0438 \u0441\u0435\u0440\u0432\u0438\u0441 \u0434\u043b\u044f \u043f\u043e\u0438\u0441\u043a\u0430 \u0438 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u0418\u0422-\u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u044f\u0445. \u0412 \u043e\u0441\u043d\u043e\u0432\u0435 \u0441\u0435\u0440\u0432\u0438\u0441\u0430 \u2013 \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 Qualys, \u043f\u0440\u043e \u0440\u0430\u0431\u043e\u0442\u0443 \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043c\u044b \u0443\u0436\u0435 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438. \u0417\u0430 \u0433\u043e\u0434 \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u0440\u0435\u0448\u0435\u043d\u0438\u0435\u043c \u043c\u044b \u043f\u0440\u043e\u0432\u0435\u043b\u0438 291 \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0434\u043b\u044f \u0440\u0430\u0437\u043d\u044b\u0445 \u0441\u0430\u0439\u0442\u043e\u0432 \u0438 \u043d\u0430\u043a\u043e\u043f\u0438\u043b\u0438 \u0441\u0442\u0430\u0442\u0438\u0441\u0442\u0438\u043a\u0443 \u043f\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043d\u044b\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u043c \u0432 \u0432\u0435\u0431-\u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u044f\u0445. \u0412 \u0441\u0442\u0430\u0442\u044c\u0435 \u043d\u0438\u0436\u0435 \u044f \u043f\u043e\u043a\u0430\u0436\u0443, \u043a\u0430\u043a\u0438\u0435 \u0438\u043c\u0435\u043d\u043d\u043e\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/smertnye-grehi-bezopasnosti-sajta-chto-my-uznali-iz-statistiki-skanera-uyazvimostej-za-god\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u043c\u0435\u0440\u0442\u043d\u044b\u0435 \u0433\u0440\u0435\u0445\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0441\u0430\u0439\u0442\u0430: \u0447\u0442\u043e \u043c\u044b \u0443\u0437\u043d\u0430\u043b\u0438 \u0438\u0437 \u0441\u0442\u0430\u0442\u0438\u0441\u0442\u0438\u043a\u0438 \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0437\u0430 \u0433\u043e\u0434 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0438\u043c\u0435\u0440\u043d\u043e \u0433\u043e\u0434 \u043d\u0430\u0437\u0430\u0434 \u043c\u044b \u0432 DataLine \u0437\u0430\u043f\u0443\u0441\u0442\u0438\u043b\u0438 \u0441\u0435\u0440\u0432\u0438\u0441 \u0434\u043b\u044f \u043f\u043e\u0438\u0441\u043a\u0430 \u0438 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u0418\u0422-\u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u044f\u0445. \u0412 \u043e\u0441\u043d\u043e\u0432\u0435 \u0441\u0435\u0440\u0432\u0438\u0441\u0430 \u2013 \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 Qualys, \u043f\u0440\u043e \u0440\u0430\u0431\u043e\u0442\u0443 \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043c\u044b \u0443\u0436\u0435 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438. \u0417\u0430 \u0433\u043e\u0434 \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u0440\u0435\u0448\u0435\u043d\u0438\u0435\u043c \u043c\u044b \u043f\u0440\u043e\u0432\u0435\u043b\u0438 291 \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0434\u043b\u044f \u0440\u0430\u0437\u043d\u044b\u0445 \u0441\u0430\u0439\u0442\u043e\u0432 \u0438 \u043d\u0430\u043a\u043e\u043f\u0438\u043b\u0438 \u0441\u0442\u0430\u0442\u0438\u0441\u0442\u0438\u043a\u0443 \u043f\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043d\u044b\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u043c \u0432 \u0432\u0435\u0431-\u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u044f\u0445. \u0412 \u0441\u0442\u0430\u0442\u044c\u0435 \u043d\u0438\u0436\u0435 \u044f \u043f\u043e\u043a\u0430\u0436\u0443, \u043a\u0430\u043a\u0438\u0435 \u0438\u043c\u0435\u043d\u043d\u043e\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/smertnye-grehi-bezopasnosti-sajta-chto-my-uznali-iz-statistiki-skanera-uyazvimostej-za-god\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-06-05T17:42:31+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-06-05T17:42:31+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Veebisaitide turvavead: mida oleme \u00f5ppinud aastase haavatavuste skanneri statistika p\u00f5hjal | ProHoster","description":"Umbes aasta aega tagasi k\u00e4ivitasime DataLine'is teenuse IT-rakenduste haavatavuste otsimiseks ja anal\u00fc\u00fcsimiseks. Teenus p\u00f5hineb pilvelahendusel Qualys, mille t\u00f6\u00f6dest oleme juba r\u00e4\u00e4kinud. Aasta jooksul oleme selle lahendusega teinud 291 skaneerimist erinevatele saitidele ja kogunud statistikat levinud haavatavuste kohta veebirakendustes. Allpool n\u00e4itan, millised need on.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/smertnye-grehi-bezopasnosti-sajta-chto-my-uznali-iz-statistiki-skanera-uyazvimostej-za-god","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u043c\u0435\u0440\u0442\u043d\u044b\u0435 \u0433\u0440\u0435\u0445\u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0441\u0430\u0439\u0442\u0430: \u0447\u0442\u043e \u043c\u044b \u0443\u0437\u043d\u0430\u043b\u0438 \u0438\u0437 \u0441\u0442\u0430\u0442\u0438\u0441\u0442\u0438\u043a\u0438 \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0437\u0430 \u0433\u043e\u0434 | ProHoster","og:description":"\u041f\u0440\u0438\u043c\u0435\u0440\u043d\u043e \u0433\u043e\u0434 \u043d\u0430\u0437\u0430\u0434 \u043c\u044b \u0432 DataLine \u0437\u0430\u043f\u0443\u0441\u0442\u0438\u043b\u0438 \u0441\u0435\u0440\u0432\u0438\u0441 \u0434\u043b\u044f \u043f\u043e\u0438\u0441\u043a\u0430 \u0438 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u0418\u0422-\u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u044f\u0445. \u0412 \u043e\u0441\u043d\u043e\u0432\u0435 \u0441\u0435\u0440\u0432\u0438\u0441\u0430 \u2013 \u043e\u0431\u043b\u0430\u0447\u043d\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 Qualys, \u043f\u0440\u043e \u0440\u0430\u0431\u043e\u0442\u0443 \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043c\u044b \u0443\u0436\u0435 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u044b\u0432\u0430\u043b\u0438. \u0417\u0430 \u0433\u043e\u0434 \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u0440\u0435\u0448\u0435\u043d\u0438\u0435\u043c \u043c\u044b \u043f\u0440\u043e\u0432\u0435\u043b\u0438 291 \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0434\u043b\u044f \u0440\u0430\u0437\u043d\u044b\u0445 \u0441\u0430\u0439\u0442\u043e\u0432 \u0438 \u043d\u0430\u043a\u043e\u043f\u0438\u043b\u0438 \u0441\u0442\u0430\u0442\u0438\u0441\u0442\u0438\u043a\u0443 \u043f\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043d\u044b\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044f\u043c \u0432 \u0432\u0435\u0431-\u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u044f\u0445. \u0412 \u0441\u0442\u0430\u0442\u044c\u0435 \u043d\u0438\u0436\u0435 \u044f \u043f\u043e\u043a\u0430\u0436\u0443, \u043a\u0430\u043a\u0438\u0435 \u0438\u043c\u0435\u043d\u043d\u043e","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/smertnye-grehi-bezopasnosti-sajta-chto-my-uznali-iz-statistiki-skanera-uyazvimostej-za-god","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-06-05T17:42:31+00:00","article:modified_time":"2020-06-05T17:42:31+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"84184","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 15:03:50","updated":"2022-09-30 12:56:20"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/84184","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=84184"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/84184\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/84185"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=84184"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=84184"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=84184"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}