Вечная тема для тех, кто только в этичном хакинге. Часто новички думают — взял тулзу, запустил скан, получил список дыр. На самом деле, автоматические сканеры круты для быстрого профиля, но не заменят ручного анализа. Иногда уязвимость видно только при детальном осмотре кода или бизнес-логики, где никакой сканер не поймёт подвоха.
Если цель — базовая проверка на общие уязвимости — чувствуешь себя хорошо с автоматикой: быстрая оценка, не нужно глубоких навыков. Но если хочешь реально понимать, что к чему, и делать отчёты, от руки базовые вещи надо проверять всегда — иначе не поймёшь, что сканер мог пропустить или ошибочно определить.