Последнее время всё чаще натыкаюсь на разные рекомендации и сканеры, которые ругают старые уязвимости типа SQL-инъекций через устаревший синтаксис или XSS, который давно прикрыли на нормальных платформах. Вопрос — реально ли имеет смысл тратить время сейчас на проверку этих багов на свежих проектах? Многие сайты давно работают на свежих фреймворках, где такие дыры из коробки закрыты, или их прикрыли на уровне WAF.
У меня лично складывается впечатление, что часть уязвимостей перешла в разряд «учебного материала», которые где-то полезно знать, но уже не так активно эксплуатируются. А вот на что стоит переключать внимание — так это на цепочки из мелких багов, которые могут дать доступ, или нюансы логики приложения, которые старые сканеры не ловят.
Как вы проверяете актуальность уязвимостей? Просто смотрите базу CVE по дате? Или имеете какие-то свои критерии отбора? И с какой периодичностью стоит обновлять свои чеклисты и подходы в инфобезе? Кто какие инструменты подглядел в этом плане — поделитесь опытом.