Кто-то любит обходиться скриптами, но я за инструменты с удобным интерфейсом и шаблонами. Из того, что реально подойдет для основных проверок, часто пользуюсь OWASP ZAP — неплохой бесплатный сканер с кучей фич для поиска XSS, SQL-инъекций и прочего добра. Еще Burp Suite free версии хватает, чтобы быстро осмотреть базовые проблемы, особенно если заморочиться с конфигурацией прокси.
Для автоматической проверки веб-приложений хорошо заходит Nikto, он просто жрет знакомые баги в конфигурациях и часто встречающиеся уязвимости. Ну и Nmap никто не отменял, если надо быстренько прогнать сервисы и найти открытые порты с потенциальным риском.
Все эти инструменты не укажут на 100% все дырки, но для старта и обучения без проблем. Кто что еще добавляет в свой арсенал? Чем любите тестить свои проекты?