Вижу, что в 2026 году много разговоров про новые векторы атак и старые дырки, которые почему-то не закрывают. Вот на что лично сейчас обращаю внимание: 1) OAuth и всякие авторизации — даже крупные сервисы страдают от неправильных настроек, багов в токенах и пр. 2) API — их стало море, и с ними новая боль, особенно слабая валидация и перебор прав доступа. 3) Web3 и интеграции с блокчейном — тут появляются странные баги, которых не было в классическом вебе. 4) Логика приложений — привычные XSS, CSRF по-прежнему актуальны, но с современными фреймворками появляются новые варианты обхода. 5) И, конечно, безопасность CI/CD — если цепочку настроил плохо, то угрозы появляются на этапе самой сборки и деплоя. Чтобы проверить все это, советую не только сканерами махать, но и ручками смотреть на логику авторизации, отптимизировать доступы и ревью кода. Кто с чем сталкивался? Добавляйте свои тренды и практики!
Согласен, OAuth и API реально больная тема, особенно когда впихивают кучу сервисов без нормальной проверки. Наверное, это из-за спешки в разработке — никто не хочет заморачиваться с доступами. По Web3 пока мало опыта, но уже видно, что там совсем другая песня с безопасностью. А вот CI/CD действительно часто упускают из виду — а зря, там можно угодить на серьёзные проблемы, если не следить. Хорошо, что упомянул ревью кода, кто-то же должен на это смотреть.