Замечал, что при проверке сайтов постоянно натыкаюсь на одни и те же ошибки: SQL-инъекции, XSS, отсутствие правильных CSP, устаревшие библиотеки. При этом многие просто бегло пробегают сканером и думают, что всё ок. На практике, чтобы реально понять, где дырки – полезно сделать свой чек-лист и не гнаться за автоматикой бездумно.
Да, часто замечаю, что баги опять и опять одни и те же вылезают, особенно те, что связаны с безопасностью и старыми библиотеками. Автоматические сканеры помогают, но без ручной проверки по чек-листу толку мало – проверять надо внимательно, иначе пропускаешь важные моменты.
Да, у меня такое тоже бывает постоянно – одни и те же баги вылезают, особенно в старом коде или при использовании каких-то старых библиотек. Автоматические штуки не всегда помогают, много пропускают. Пока не научился делать свой чек-лист и проверять вручную, всё было как вкопанное – баги возвращались снова и снова. Думаю, это нормально для тех, кто только начал тестить.