С чего реально начать разбираться в уязвимостях сайтов?
Кто-то скажет — бери сканеры и вперед искать баги, но, честно, этого мало. Сначала нормально понимать, где и почему появляются дыры — это важно. Обычно это ошибки валидации, неверные настройки прав доступа, устаревшие библиотеки или незащищённые формы. Чтобы проверять, беру простые вещи: смотрю код на предмет инъекций, использую базовые сканеры вроде OWASP ZAP и Burp Suite, но не гонюсь за всеми срабатываниями — фильтрую шум. Потом изучаю, как правильно закрыть проблему — например, добавлять prepared statements вместо строковых вставок в SQL, или использовать современные заголовки безопасности для защиты. Без понимания, почему баг появляется и как его править, просто ловить уязвимости смысла мало — это как лечить симптомы вместо болезни. Кто как начинал? Что главное с учётом реальной практики?