Пытаюсь делиться опытом по защите своих проектов. Когда ловлю уязвимости — сначала анализирую, насколько они реально критичные. Обычно начинаю с простого: ручной проверкой входных данных, пытаюсь подобрать условия для SQL-инъекций или XSS через формы. Потом запускаю пару проверенных сканеров — они цепляют то, что руками пропускается.
Из решений — не надеюсь на один инструмент, комбинирую OpenVAS, Nikto и OWASP ZAP. Настраиваю их под свою задачу и проекты, чтобы не было кучи ложных срабатываний. Стараюсь сразу фиксить самые "высокие" риски — неудалённые debug-логи, ошибки в конфигурациях сервера, устаревшие CMS и плагины.
При защите в первую очередь прорабатываю input validation, обновления, права доступа и резервное копирование, чтобы не потерять контроль. Пробовал разные подходы к аудитам — иногда неплохо подошёл внутренний pentest команды, а иногда заказываю внешних спецов просто проверить.
Кто как организовывает процесс проверки и правок в своей практике? Что реально помогает не упустить важное?