Вот базовое, с чего лично я начинаю при проверке веб-приложений на уязвимости, чтобы потом понимать, что можно и нужно усилить. Сначала просто смотрю, есть ли простые дырки вроде SQL-инъекций или XSS — тестирую формы, запросы, любые поля ввода, где может попасть опасный код. Потом проверяю настройки прав на файлы и папки, чтобы случайно не дать доступ к тому, что не надо. Обязательно гляжу на конфиги сервера — не должен светить лишний софт, нельзя допускать, чтобы выводились ошибки с подробностями для пользователя. Пароли и доступ к админке — тоже отдельный момент, нужен хотя бы базовый уровень защиты. Пару раз пробовал сканеры вроде OpenVAS или Nikto, чтобы увидеть, что они выдают, но важно не слепо верить им, а анализировать. Если есть возможность — ставлю WAF или хотя бы правила в .htaccess, чтобы блокировать очевидный мусор и запросы, которые явно под атаки. Ещё рекомендую смотреть логи — они часто дают понимание, что копают вокруг и нужно подниматься по цепочке. Кто что ещё в такой простой проверке учитывает? Какие штуки реально помогают быстро понять уровень устойчивости?
Я тоже стараюсь сначала обычные места проверить — самые простые формы и поля ввода, где часто бывает XSS или SQL. Заметил, что иногда забывают про права на папки, и это прям классический ляп. Еще смотрю, чтобы сервер не показывал ошибки по приколу обычным пользователям, лишняя инфа только вред. Сканеры запускаю, но не особо верю без своей проверки — это реально помогает не пропустить очевидное.