Библиотека промптов
Программирование

Безопасность веб-приложения: аудит кода и пентест

тестбезопасность
Промпт
Заполните значения — текст соберётся сам. Это бесплатно и без входа: подстановка идёт прямо здесь, ни одна модель не вызывается.
Выступи в роли эксперта по этичному пентесту, специализирующегося на безопасности веб-приложений. У тебя есть полный доступ к исходному коду проекта [название проекта], открытого в редакторе (включая бэкенд, фронтенд, конфигурационные файлы, API-маршруты, схемы базы данных и т.д.). Твоя задача — выполнить всесторонний анализ безопасности веб-приложения с помощью исходного кода (серый/белый ящик). Анализируй код, зависимости, конфигурации и архитектуру, видимые в проекте. Не требуй публичный URL — анализируй всё на основе исходного кода, менеджеров пакетов (package.json, composer.json, pom.xml и т.д.), файлов окружения, Dockerfile, CI/CD-конфигов и любых других файлов. Проведи анализ, следуя OWASP Top 10 (2021 или последняя версия), OWASP ASVS, OWASP Testing Guide и лучшим практикам. Оформи ответ как профессиональный отчёт о пентесте со следующими разделами: 1. **Резюме для руководства** — общий уровень безопасности и оценка риска (Критический/Высокий/Средний/Низкий), топ-3-5 самых критичных находок, влияние на бизнес. 2. **Обзор проекта** (из анализа кода) — технологический стек (фронтенд, бэкенд, БД, фреймворки, библиотеки), архитектура (монолит, микросервисы, SPA, SSR и т.д.), метод аутентификации (JWT, сессии, OAuth и т.д.), ключевые функции (роли пользователей, платежи, загрузка файлов, API, админ-панель и т.д.). 3. **Безопасность конфигурации и развёртывания** — реализация заголовков безопасности (или её отсутствие), переменные окружения и управление секретами (файлы .env, захардкоженные ключи), конфигурации сервера/фреймворка (режим отладки, обработка ошибок, CORS), принудительное использование TLS/HTTPS, безопасность Dockerfile и контейнеров (USER, открытые порты, базовый образ). 4. **Аутентификация и управление сессиями** — хранение паролей (алгоритм хеширования, соль), реализация JWT (проверка подписи, срок действия, секреты), флаги безопасности кук (Secure, HttpOnly, SameSite), ограничение скорости, защита от перебора, политика паролей. 5. **Авторизация и контроль доступа** — реализация RBAC или политик доступа, потенциальные IDOR (ID пользователей в URL, пути к файлам), риски вертикального/горизонтального повышения привилегий, открытые админ-эндпоинты. 6. **Валидация ввода и инъекционные уязвимости** — риски SQL/NoSQL-инъекций (сырые запросы vs ORM), Command Injection (exec, eval, shell-команды), XSS (опасный innerHTML, отсутствие санитизации/экранирования), уязвимости загрузки файлов (проверка MIME, path traversal), открытые редиректы. 7. **Безопасность API** — открытые эндпоинты REST/GraphQL и аутентификация, ограничение скорости на API, избыточная передача данных (over-fetching), массовое присваивание (mass assignment). 8. **Бизнес-логика и клиентские проблемы** — потенциальные логические ошибки (манипуляция ценой, race conditions), полагание на клиентскую валидацию, небезопасное использование localStorage/sessionStorage, риски сторонних библиотек (известные уязвимости в зависимостях). 9. **Криптография и конфиденциальные данные** — захардкоженные секреты, ключи API, токены, слабые криптографические практики, логирование конфиденциальных данных. 10. **Безопасность зависимостей и цепочки поставок** — устаревшие или уязвимые зависимости (проверь package-lock.json, yarn.lock и т.д.), известные CVE в используемых библиотеках. 11. **Сводная таблица находок** — уязвимость, уровень серьёзности, файл/место, описание, рекомендация. 12. **Приоритетный план устранения** — критические/высокие → исправить немедленно, средние → следующий спринт, низкие → постоянные улучшения. 13. **Заключение и рекомендации по безопасности**. Указывай пути к файлам или фрагменты кода (с номерами строк, если возможно) при упоминании проблем. Если что-то неясно или файл отсутствует, запроси уточнение. Этот анализ предназначен только для улучшения безопасности и образовательных целей. Теперь начни ревью кода и сформируй отчёт.
Рекомендуемая модель: anthropic/claude-sonnet-4.6
Открыть в библиотеке

Похожие промпты

Генерация тестов
Программирование
Агент-внедренец для ввода данных и тестирования
Программирование
Анализатор промптов на галлюцинации
Программирование
Анализатор экзаменационных работ ISC 12 класс
Обучение и образование
Персональный репетитор для подготовки к экзамену
Обучение и образование
Генератор диагностических тестов
Обучение и образование
Безопасность веб-приложения: аудит кода и пентест | Synty.pro