- Typowe zagrożenia
Sześć błędów,
które widzimy w kółko.
W większości projektów które trafiają do skanera, znajdziemy przynajmniej dwa z tych sześciu. Zdarza się, że wszystkie.
w JS
Klucze API w kodzie
Stripe, OpenAI lub Supabase service key w pliku JS - widoczny w DevTools każdej przeglądarki.
bez auth
Otwarta baza danych
Port MySQL lub MongoDB dostępny z całego internetu, bez hasła i bez firewalla.
domyślnie
Supabase bez RLS
Row Level Security wyłączone. Każdy czyta i modyfikuje dane innych użytkowników.
brak CSP
Brak nagłówków HTTP
Bez HSTS, CSP i X-Frame-Options - podatna na XSS, clickjacking i ataki MITM.
/public
Plik .env publicznie
Przypadkowo skopiowany .env do katalogu public. Hasła do bazy, klucze SMTP - widoczne.
4%
Brak RODO compliance
Google Analytics bez zgody CNIL/UODO, trackery bez banera cookies. UODO może nałożyć karę do 4% rocznego obrotu za poważne naruszenia.