Кто зафиксировал, что за последние пару лет подход к уязвимостям в вебе сильно поменялся? Раньше достаточно было пробежаться банальными XSS и SQL-инъекциями, а сейчас куда больше всего внимания на цепочки логики, автоматизацию и API. Даже популярные сканеры вроде бы режут, но глубины не хватает.
Если серьезно подойти, то первым делом советую не идти сразу в «поиск багов» ради багов, а понять архитектуру сайта — как данные крутятся, через какие сервисы идут, что куда передается. Без этого сколько бы ни копать — толку мало. На практике помогает смотреть не просто на ошибку, а на инсценировку атаки целиком. Это уже больше тренд 2026.