Частые заморочки с уязвимостями — есть смысл заморачиваться?
Вижу много народа до сих пор юзает вагранты и старые сканеры, пытаясь найти уязвимости на сайтах. Типа, щас прогоним автоматом и всё отловим. Но реально, что полезней — потратить время на тонкую ручную проверку или просто забросить это дело на автотесты? Часто встречаю баги в типовых CMS, но патчи то выходят постоянно, и не всегда автомат их ловит.
Кто как проверяет последние дыры? Можно ли сейчас надеяться на стандартные чек-листы и базы, или уже лучше подстраховаться свежими тулзами? И что вообще с устаревшими методами — стоит ли проматывать прошлогодние уязвимости, или это пустая трата времени? У меня складывается впечатление, что гоняться за всем подряд просто нет смысла — слишком много ложных срабатываний и "неактуальных" багов.
Как вы подходите к проверке сайтов сейчас? Используете ли вы что-то новое или все еще держитесь за привычный набор? В общем, расскажите, есть ли толк в привычных инструментах или пора переосмыслить подход.
Автосканеры — это скорее фильтр, чтобы грубые косяки не пропустить, но на последние дырки они почти не реагируют, особенно если CMS свежие. Ручная проверка всё ещё рулит, но времени жрёт кучу. Старьё можно игнорить, если давно прикрыли, но иногда полезно глянуть — вдруг кто забыл патч поставить. В общем, баланс и свежие инструменты — это про адекватный поиск.