Как обычно решаете проблемы с уязвимостями на сайтах?
Всем привет. Ребята, кто как работает с уязвимостями на веб-проектах? Лично я сталкиваюсь с типичными дырами — SQL-инъекции, XSS, иногда проблемы с авторизацией. Обычно сначала прогоняю всё через автоматическое сканирование, но ЗЫ быстро не бывает, так что приходится руками проверять критичные места.
Из инструментов пользую Burp Suite Community + OWASP ZAP, каждый свой плюс имеет, но для особых случаев лучше ручная проверка с код-ревью. По исправлению проще всего патчить на уровне кода и добавлять валидацию и фильтрацию на вход, а не ловить баги уже на ходу.
Кто чем спасается? Какие лайфхаки есть по реальному тестированию и устранению? Особенно интересно, как лучше организовать весь процесс, чтобы не было дыр и при этом не плодить кучу костылей.