Проверяете уязвимости, на что в первую очередь смотрите?
Недавно пришлось быстро проверять пару сайтов на базовые уязвимости, и задумался — у всех ли одинаковый подход? У меня обычно сначала смотрятся настройки безопасности сервера и права доступа к файлам, потом запускаю парочку сканеров на SQL-инъекции и XSS. Ещё важно проверить версии софта, чтобы не тянуть известные дырки. Но иногда кажется, что можно упустить что-то элементарное — например, забыть про правильные HTTP-заголовки или слабые пароли админки. Кто с чем борется в первую очередь? Какие практики работают лучше для быстрого, но толкового аудита?
Раньше, когда только начинал, я тоже лазил по правам и версиям, потом запускал сканеры на обычные дырки типа SQLi и XSS. Сейчас понял, что проще всего сначала посмотреть, как настроен сервер и что вообще видно снаружи — это часто сразу выдает кучу инфы. Заголовки HTTP и простые пароли — да, часто забываются, а зря. Главное, чтобы быстро понять, где болит, остальное потом докручивается.