Securitate web în 2026, ce verificăm înainte să lansăm orice site sau aplicație
HTTPS și un antivirus nu înseamnă „site sigur”. Ghid practic despre vulnerabilitățile reale care afectează site-uri și aplicații, și cum le prevenim înainte de lansare.
Securitatea nu este un modul pe care îl adaugi la final. Cele mai grave breșe apar din decizii luate devreme, validare lipsă, permisiuni prea largi, date sensibile stocate greșit. Iată ce verificăm sistematic la fiecare proiect.
Vulnerabilitățile care chiar contează (OWASP Top 10, pe scurt)
- Broken Access Control, un utilizator obișnuit poate accesa date sau acțiuni de admin doar schimbând un ID din URL. Cea mai frecventă breșă reală din aplicații web.
- Injecții (SQL, NoSQL, comenzi), input nevalidat ajunge direct în interogări. Se previne prin query-uri parametrizate, niciodată concatenare de string-uri.
- Autentificare slabă, parole fără hashing corect (bcrypt/argon2), sesiuni fără expirare, lipsă 2FA pe conturile de admin.
- Expunerea datelor sensibile, token-uri API sau chei în cod sursă/frontend, în loc de variabile de mediu pe server.
- Configurare greșită de securitate, CORS deschis către orice origine, headere de securitate lipsă, mesaje de eroare care expun stiva tehnică.
Ce înseamnă asta pentru un site de prezentare sau un magazin online
Nu orice site are nevoie de audit de securitate enterprise, dar orice site care are formular, cont de utilizator sau plăți are nevoie de bazele de mai sus, corect implementate:
- HTTPS peste tot, fără conținut mixt (http în pagină https);
- rate limiting pe formulare și autentificare, împotriva spam-ului și brute-force;
- validare pe server, nu doar în frontend, validarea din JavaScript se ocolește ușor;
- cookie-uri cu
HttpOnlyșiSecure, fără date sensibile înlocalStorage.
Noutatea din 2026: securitatea pentru agenți AI
Odată ce un site sau o aplicație integrează agenți AI care pot acționa (plasează comenzi, trimit emailuri, citesc date), apare o suprafață de atac nouă: prompt injection, un utilizator care încearcă să păcălească agentul să facă ceva ce nu ar trebui (să dezvăluie date, să execute acțiuni neautorizate). Tratăm asta la fel de serios ca o injecție SQL: input filtrat, permisiuni stricte per acțiune, logging complet.
Checklist minim înainte de lansare
- Toate rutele sensibile verifică autorizarea, nu doar autentificarea
- Parolele sunt hash-uite, niciodată stocate în clar
- Cheile API și secretele sunt în variabile de mediu, nu în cod
- Formulare cu rate limiting și protecție anti-spam (honeypot/captcha)
- Backup-uri automate, testate, nu doar „configurate”
- Dependințe (npm/librării) actualizate, fără vulnerabilități cunoscute
Concluzie
Securitatea nu e paranoia, e disciplină tehnică de bază. O aplicăm din prima linie de cod, nu ca „fix de urgență” după un incident. Un site rapid și frumos, dar nesigur, e doar o breșă amânată.
Vrei o verificare rapidă de securitate pentru site-ul actual? Facem un audit de bază gratuit.