Кто заметил, что в 2026-м меньше шума вокруг типовых дыр типа XSS и SQLi, а больше внимания стало уделяться цепочкам зависимостей и supply chain? Особенно критично для крупных порталов — теперь не только надо смотреть на код сайта, но и глубоко копать по библиотекам и плагинам. Лично я при аудите сперва проверяю свежие CVE по используемым компонентам, потом делаю акцент на анализ конфигураций безопасности (CSP, CORS и прочее).
Еще круто, что проверочные тулзы стали лучше распознавать сложные случаи, типа автообновлений и динамических вызовов. Но с другой стороны, не все уязвимости стали проще — на фоне ИИ-прогрессов растет число эксплойтов на логические баги, их сложнее автоматизировать в проверках, приходится руками внимательно смотреть логику и сценарии. Кто как справляется? Есть идеи, как обновлять чек-листы и что теперь реально важно тестировать первым делом?