Короче, кто как сейчас проверяет сайты на уязвимости? Хотел бы поделиться своим подходом, вдруг кому пригодится.
1) Проверка админки — ставлю на карандаш все нестандартные пути и проверяю доступность. Если админка торчит в открытом виде — пиши пропало.
2) Заголовки безопасности (CSP, X-Frame-Options, Strict-Transport-Security) — быстро смотрю через curl или devtools, чтобы понять, есть ли базовый набор.
3) Ввод форм и полей — банальная, но важная штука. Проверяю, не лезут ли скрипты (XSS), SQL-инъекции, простые костыли. Не всегда глубокая автоматизация нужна, кнопка "view source" в помощь.
4) Обновления CMS/фреймворков и модулей — тут без вариантов, даже если сервер сам не падает, старый софт часто затыкает дырки.
5) Пермиссии файлов и доступ к .git, .env, бэкапам — очень часто забывают, а потом удивляются.
6) HTTPS и редиректы — проверяю, точно ли нет смешанного контента, цепочка сертификатов в порядке.
7) Логи и поведение сервера — настроен ли лог и не вываливается ли туда какая-то «секретная» инфа. Иногда фиксирую частые попытки доступа к нестандартным путям.
Собственно, это базовый набор для старта, не всё из него критично, но обычно он находит простые косяки, которые вылезают постоянно. Кто что добавил бы сюда? Как вообще структурируете свои проверки?