Начиная проверять сайты в этом году, заметил, что появились новые уязвимости, которых раньше не видел. Особенно в веб-приложениях — сейчас часто встречаются проблемы с обновленными API и нестандартной аутентификацией. Проверка по старым схемам уже не всегда помогает, приходится пробовать новые фреймворки и инструменты.
Вижу еще, что многие баги связаны с комбинированием классических SQL-инъекций и новых форм обхода CORS, и это довольно интересный вектор. Защита из коробки в популярных CMS тоже подтянулась, но кастомные плагины нередко оставляют дыру.
Кто как теперь организует быстрый аудит, чтобы не тупить? Я пока делаю упор на автоматические сканеры с гибкими настройками плюс прорабатываю дополнительные ручные проверки API и auth-механизмов.
Какие новые методы проверки или инструменты вы заметили в защите за 2026?