Народ, кто сталкивался с тем, что сканер или проверка потенциальных дыр в вебе как будто ничего не находит? Причин несколько, и их обычно не учитывают. Во-первых, банально могут быть неправильные настройки сканера — тип уязвимости не выбран или URL задали криво. Во-вторых, сайт может использовать защитные механизмы вроде WAF, которые глушат любые подозрительные запросы, и тогда кажется, что «уязвимостей нет», хотя они есть. Ещё часто сталкиваюсь с тем, что сами баги уже закрыты (или изменили логику работы) — так что скрипты просто не срабатывают. Плюс не стоит забывать про кэширование – если запросы идут к закэшированной странице, результаты проверки ложные. И да, базовая команда или скрипт может банально не подходить под серверную часть — старый PHP, нестандартный фреймворк, кастомный движок. Проверяйте настройки, разбирайтесь с WAF, пробуйте разные инструменты и параметры запуска. Кто что ещё добавил бы к списку типичных причин?