Парочка подходов к веб-безопасности — либо фокус на базу: обновления, права, фильтры, чтобы всё держалось крепко, либо ловля багов и постоянный поиск дыр. Первый — как фундамент, второй — улучшение и проверка. Без базы весь поиск багов бессмысленен, а без практики и поиска ты не поймёшь, как реально ломают. Лучше сначала нормально разобраться в основах, а потом уже копать глубже.