В общем, столкнулся с тем, что при проверке сайта вылезли несколько потенциальных дыр. Самое прикольное — не всегда понятно, что из этого реально опасно, а что можно игнорить. Я обычно сначала смотрю, насколько легко воспроизвести баг без спецзнаний и с помощью стандартных инструментов — если это просто кринж, то обычно оставляю на потом.
Потом проверяю, не раскрывает ли баг пользовательские данные или не дает доступ к админке. Тут уже нужно поднапрячься и попытаться понять логику работы приложения, а не просто тыкать наугад.
Лучше всего фиксить через обновление фреймворков или библиотек, если уязвимость там — это, конечно, самый простой и чистый способ. Если нет — то приходится ковырять код, закрывать дыры через фильтры, валидацию и другие стандартные методы.
Ну, звучит логично, но сомневаюсь, что всегда можно четко отделить “опасно” от “неопасно” без глубокого теста. Иногда баги могут казаться несерьёзными, а на практике выстрелить по самому ядру безопасности. Так что просто отбрасывать пока не все можно, лучше всё-таки хотя бы минимально проверить.