С чего начинать разбираться с уязвимостями на сайте?
Прыгаю в тему с опытным вопросом — как вы обычно подходите к проверке и исправлению уязвимостей на вебах? Мне кажется, многие начинают без понимания причины или базовой проверки, из-за чего потом куча времени уходит на перетрясание того, что уже можно было бы локализовать проще. Лично я всегда стараюсь сначала понять, что именно вызывает проблему — баг в коде, настройки сервера или может где-то библиотека устарела. Потом пробиваю базовые сканеры и смотрю логи, чтобы понять, не было ли подозрительной активности. Но главное — не пытаться сразу на всё налетать с патчами, а фиксить конкретные проблемы по приоритету. Если веб-приложение на PHP, то, например, проверяю на SQL-инъекции и XSS в первую очередь. Хорошо помогает выстраивание чек-листа: какие фреймворки используются, как реализована аутентификация, есть ли в базе незащищённый ввод. Кто как ставит приоритеты и не теряется среди огромного количества потенциальных уязвимостей? Как вы обычно разделяете проверку и исправление?