Как я выбираю методы проверки уязвимостей на сайтах
Часто вижу вопросы про то, какой способ лучше для проверки сайта на уязвимости: ручной аудит, автомат – или что-то типа WAF? По себе скажу, часто комбинирую и то, и другое. Автоматизация хороша для простых вещей — SQL-инъекции, XSS — быстро пробежаться, чтобы выявить очевидные дырки. Но если сайт кастомный, с кучей своего кода — без ручной проверки не обойтись.
Точно, автомат круто скидывает базу, но всякие тонкости и кастомные баги он обычно не ловит. Ручками ты как раз можешь погрузиться в логику сайта и найти то, что машина пропускает. Так что шаманить лучше вместе, а не выбирать что-то одно.