Проверка настроек безопасности на сайте — у кого как работает?
Ребята, в последнее время стал чаще заморачиваться с тем, как собственно проверять настройки безопасности на порталах и веб-приложениях. Часто кажется, что провёл скан через пару тулзов и всё нормально, а потом вдруг появляются проблемы. Кто чем вообще пользуется для общей оценки уязвимостей настройки? Я обычно начинаю с базовых вещей — проверяю заголовки безопасности, актуальность софта, настраиваю CORS и смотрю сертификаты. Потом добавляю пару автоматических сканеров для общего понимания. Но замечал, что иногда именно комбинирование ручного и сканеров даёт лучший эффект — автоматом не всегда увидишь нюансы, особенно с кастомным софтом.
Кто как проверяет? Какие настройки обычно делают первоочередными, чтобы реально закрыть дырки? Интересует не просто названия тулзов, а как вы вообще структурируете процесс проверки и какую цепочку делаете — может есть какие советы или привычки, которые реально спасли в бою?