ИИ проверил безопасность наших же сайтов — и нашёл то, что мы пропустили
Кейс · ИИ для безопасностиПопросили ИИ честно разобрать защиту двух наших сайтов и внутреннего корпоративного дашборда. Он не просто дал общие советы, а проверил всё вживую — заголовки ответа сервера, версию PHP, способ передачи пароля — и нашёл три реальные проблемы, включая одну критичную.
Задача
Два промо-сайта компании и внутренний корпоративный дашборд (финансы из 1С, воронка из Bitrix24, SEO-данные) работали годами без формального аудита безопасности. Казалось бы, всё работает — значит, всё нормально. Решили проверить это предположение вместо того, чтобы продолжать в него верить.
Как работали
Не general-советы «используйте сложные пароли», а проверка вживую, инструментами.
- 01Проверили передачу данныхcurl-запросами посмотрели реальные заголовки ответа сервера на обоих сайтах и дашборде — что сервер отдаёт на самом деле, а не что написано в документации.
- 02Проверили версии ПОЗаголовок x-powered-by показал версию PHP на одном из сайтов — и она оказалась неожиданно старой.
- 03Проверили паролиНе на сложность по формальным правилам, а на реальную предсказуемость — клавиатурные паттерны видно сразу.
- 04Исправили, что смогли самиЧасть проблем закрыли сразу же в переписке — без отдельного проекта и согласований.
Что нашли
PHP 7.1.33 на одном из сайтов
Почему важно: эта версия PHP не получает патчей безопасности с конца 2019 года — шесть лет известных уязвимостей без исправлений, на боевом сайте с формами и обработкой данных.
Решение: версия PHP управляется на стороне хостинга — обновили до 8.5.9 через панель провайдера за пару минут.
Пароль дашборда — клавиатурный паттерн
Почему важно: пароль типа «qwaszx34» — диагональ по клавиатуре плюс цифры — перебирается словарной атакой за секунды, а не содержательная защита.
Решение: сменили на случайный пароль без видимого паттерна, проверили, что старый больше не пускает.
Дашборд работал без HTTPS
Почему важно: дашборд защищён паролем (Basic Auth), но передавался он по обычному http — значит, в любой незащищённой сети (кафе, аэропорт) этот пароль можно перехватить и получить доступ к финансам компании.
Статус: упирается во внешнюю инфраструктуру хостинга — решается, не закрыто мгновенно.
Было закрыто сразу, что — нет
Честно: не всё решается в моменте. Часть проблем закрывается за минуты, часть требует доступа к внешним системам, которого у ИИ попросту нет.
- ЗакрытоПароль дашборда сменён на случайный, старый пароль отключён
- ЗакрытоPHP обновлён с 7.1 до 8.5 на проблемном сайте
- ЗакрытоДобавлены защитные HTTP-заголовки (HSTS, X-Frame-Options и другие) на оба сайта
- В работеHTTPS для дашборда — требует доступа к внешнему сетевому шлюзу хостинга, не решается силами ИИ в одиночку
Не идеальная система, а честная карта рисков
- Три реальные проблемы найдены и подтверждены вживую, не в теории
- Две закрыты в течение того же разговора, без отдельного проекта
- Третья — под контролем, с понятным следующим шагом, а не забыта
- Главный результат — не паника, а точный список: что сделано, что ещё нет
Выводы
- «Всё работает» и «всё безопасно» — разные утверждения. Первое не проверяет второе.
- ИИ хорошо находит технические проблемы вживую (заголовки, версии ПО), но не заменяет доступ к инфраструктуре — часть решений всё равно упирается в человека с паролем от панели хостинга.
- Честный список «закрыто / не закрыто» полезнее, чем отчёт, где всё выглядит решённым.
Прогоним такую же проверку по вашим сайтам и сервисам — без общих советов, только то, что реально нашли.
Обсудить аудит