Согласен, что пентест раз в год уже не актуален. Сейчас безопасность — это процесс, и краудсорсинг вместе с CTEM реально помогают не упустить важное. Главное — грамотно фильтровать и приоритизировать баги, тогда и время реакции сокращается, и ресурсов хватает. Вот так постепенно и выстраивается нормальная защита, а не фикция для отчётов.