Publications
Article
Чек-лист безопасности готового и open-source скрипта
Что проверить до установки чужого кода в бизнес-контур.
Проверьте лицензию, историю изменений, активность поддержки и известные уязвимости зависимостей. Код из случайного архива без происхождения нельзя считать безопасным, даже если он запускается.
Разворачивайте тестовую версию в изолированной среде, смените секреты, отключите ненужные функции и проведите статический и динамический анализ. Особое внимание — загрузкам файлов, административным маршрутам, платежам и обновлениям.
После запуска нужен владелец патчей и расписание обновлений. Без этого первоначальный аудит быстро теряет актуальность.