Привет 👋 — 24 апреля 2026 г. в 16:05:24.248
Привет 👋 Хочу немного коснуться темы безопасности сайта — в дальнейшем буду делиться полезностями по этой теме🙂 И начнём с самого неожиданного — обычной аватарки. Даже милая картинка профиля иногда может стать входной дверью для «не очень хороших людей» Например, многие загружают SVG-файлы, вроде бы просто картинка, красиво, удобно, качество не теряется. Но на самом деле SVG — это не совсем картинка, а файл, внутри которого можно спрятать код. Если сайт принимает такую «аватарку» без нормальной проверки, злоумышленник может встроить туда вредоносный скрипт. А дальше сценарий уже не такой милый: — файл сохраняется на сервере — кто-то открывает профиль — браузер запускает этот код — а дальше могут украсть доступы, данные или выполнить действия от имени пользователя И вот уже не аватарка, а настоящий троянский конь в кружочке 👀 Это называется Stored XSS — одна из самых неприятных уязвимостей для бизнеса. Особенно часто такое происходит там, где проверяют только название файла: «Ну написано же .png, значит всё хорошо» Нет 😄 Иногда за innocent_cat.png может скрываться very_angry_hacker.svg И кстати — смайлик тоже по сути такая же картинка 🙂 Поэтому левые смайлики, стикеры и «прикольные авы из интернета» тоже лучше скачивать внимательно. Я всегда говорю: безопасность продукта начинается с простого вопроса «А что именно мы разрешаем загрузить пользователю?» Иногда одна безобидная аватарка может стоить бизнесу намного дороже, чем полноценный аудит безопасности. #безопасностьсайта

