Народ, реально ли бесплатно нормально проверить сайт на дырки?
Пару недель назад решил заценить пару бесплатных тулзов, чтобы глянуть, есть ли у моего вордпресс-проекта какие заморочки по безопасности. Попробовал несколько — Nikto, OWASP ZAP и Vega. Первая реально простая и ничего сверх, сканит на базовые уязвимости, но сработала быстро и дала начальные данные. ZAP понравился больше: удобный интерфейс, автоматизация и можно скрипты свои навешивать, хоть и иногда перегружает меня ненужными тревогами. Vega — более визуально приятный, орентирован на XSS и инъекции, но увы, парсинг сайта оставляет желать лучшего.
Вообще, бесплатные штуки хорошие только для первичного аудита. Если сайт не сложный, с базовыми формами — хватит. Если что-то более кастомное — могут пропустить. Интересно, кто что ещё юзает из бесплатных? И реально ли пробовать собрать из них комбайн для более глубокого анализа? Хотелось бы услышать практические кейсы.