Чем сейчас реально проверять уязвимости и что с этим делать?
Стал замечать, что классические методы — сканеры плюс ручной обзор — работают по-разному в зависимости от проекта. Например, сканеры быстро показывают банальные дыры, но часто пропускают сложные цепочки с логикой приложения. Ручной анализ помогает взять такие, но даже с опытом туда уходить просто много времени.
В итоге удобнее сначала настроить автоматический проход, отсеять банальные косяки, потом уже брать в руки конкретные кейсы для глубокого разбора. Из того, что пробовал — добавлять к сканерам разные кастомные проверки и ловить именно по бизнес-логике, а не только по CVE, помогает уже лучше.
С точки зрения защиты — простого патча мало, важно держать процессы ревью и фикса bugs, чтобы не было повторов. Кто как разделяет нагрузку? У кого какие привычки в поиске и устранении ошибок в 2026?