Уязвимости: с чего реально начать и что проверить первым делом
Если решил полезть в уязвимости сайта или веб-приложения, сразу стоит определиться, зачем и с чем работать. Часто новички теряются между кучей инструментов и непонятных ворнингов — в итоге либо совсем ничего не находят, либо лезут туда, где смысла нет.
Первое, что рекомендую — не пытаться «взломать» всё подряд, а понять архитектуру, где и что отвечает за входные данные и хранение. Обычно уязвимости рулит либо страшная недосмотренность в проверках вводимых данных (XSS, SQL-инъекция), либо неправильные настройки безопасности на серверах и в CMS.