Кто что сейчас ставит на вебах, чтобы не слушать потом баги и не париться с апдейтами? У меня на проектах последнее время несколько простых правил: обновлять движок и плагины без задержек, смотреть на заголовки безопасности — например, Content-Security-Policy и X-Frame-Options, чтобы хотя бы базу отбить. Ещё проверяю, что формы реально фильтруют ввод и у пользователя нет шансов сунуть скрипт или странный SQL.
Без пароля сложного — даже не связываться, и двухфакторка, где можно. Иначе фиг знает, кто завтра взломает. Интересно, кто как с новым CORS настраивает, чтобы случайно не разрешить весь интернет лазить по API? Вроде бы мелочь, а как запорешь, так потом классике на повестке: инъекции, XSS и утечки.
Есть ли у вас какие-то фишки, которые помогают не упустить дыры при тестировании? Сам вот торможу на ручном сканировании с open-source скриптами и автоматике, но иногда кажется, что что-то важное мимо проходит.