Пентест веб-приложений — что реально стоит проверить сначала?
Взялся недавно за учебный план по пентесту веб-приложений и понял, что без структуры быстро заблудишься. Обычно первым делом смотрю на базовые вещи — инъекции (SQL, XSS), ошибки аутентификации и авторизации. Главное — не пытаться сразу вскрывать все дырки, а пройтись по самому типичному набору, который чаще всего встречается.