Начинаю разбираться с уязвимостями, кто как проверяет?
Ребята, вот решил попробовать сам разобраться с уязвимостями на своем тестовом сайте. Пока что туплю — с чего вообще начать и как не пропустить очевидные дырки? Например, проверял на SQL-инъекции через простые инпуты, но не уверен, что достаточно глубоко копаю. Сделал пару сканирований бесплатными тулзами — результат странный, часть предупреждений вообще непонятна. Может, кто поделится, на каких этапах и с какими инструментами реально отлавливать уязвимости без излишней напыщенности? Что сначала проверяете сами перед автоматикой? И как потом правильно фиксить, чтобы не потерять функционал? Не хочется превращать сайт в кирпич ради безопасности. В общем, интересно услышать реальные лайфхаки для старта.