Проверяю уязвимости — как вы строите свой чек-лист?
Кто как подход к проверке уязвимостей на вебе обычно строит? Я заметил, что все делают по-разному: одни гоняют сканеры и сразу лезут фиксить, другие сначала ручками ковыряются, пытаясь понять, где действительно беда. У меня в списке получается примерно так — сначала базовая проекция конфигураций: версии софта, открытые директории, заголовки безопасности. Потом автоматом запускаю несколько сканеров, чтобы хотя бы разные классы ошибок отследить. После этого пробую пару простых payload’ов руками, чтобы не пропустить что-то новое или неочевидное. И в конце – проверка фиксов, чтобы рандом не прокатил.
Есть опыт, когда полный сканер выдал тонну false positive, а ручная проверка рассказывает совсем другую историю. В итоге я стараюсь всегда сочетать инструменты и живое тестирование. Это занимает времени, но стабильнее, чем только автомат.
Кто как балансируете между скоростью и точностью? Какие пункты в своем чек-листе нельзя пропустить? Просто интересно сравнить, кто что считает первоочередным в защите.