Какими инструментами обычно проверяете уязвимости?
Ребята, поделитесь, чем обычно пользуетесь для быстрой и вменяемой проверки сайтов и веб-приложений на базовые уязвимости? Знакомые говорили про Burp Suite, но там вроде много лишнего для простых задач. Я больше склоняюсь к сочетанию Nikto и OWASP ZAP — что-то вроде бытстрой диагностики, чтобы примерно понять, где косяк может быть. Ещё слышал про некоторые скрипты на Python, которые отлавливают частые дырки по стандартным шаблонам.
Как вы себе выстраиваете процесс? Кому помогла какая-то штука больше других? Интересно, насколько оправдано держать в арсенале несколько инструментов или можно ограничиться чем-то одним?
Плюс, кто-то пробовал поднимать локальный стенд с уязвимостями для тестов? Или лучше сразу на живом то, что есть?
Рассказывайте, что реально облегчает жизнь при поиске и фиксах.