Замечал, что при проверке сайтов постоянно натыкаюсь на одни и те же ошибки: SQL-инъекции, XSS, отсутствие правильных CSP, устаревшие библиотеки. При этом многие просто бегло пробегают сканером и думают, что всё ок. На практике, чтобы реально понять, где дырки – полезно сделать свой чек-лист и не гнаться за автоматикой бездумно.