Не надо сразу гнаться за какими-то прокачанными тулзами или сложными атаками. Главное — понять пару базовых вещей: как работают HTTP-запросы, где уязвимости типичные (XSS, SQLi, CSRF), и как их проверить вручную или через простые сканеры. Берёшь, к примеру, форму логина — заглядываешь, что отправляется на сервер, подставляешь странные символы и смотришь реакцию. Если видишь, что код в ответе отражается без фильтра или сообщение об ошибке от базы — сигнал копать глубже.
Потом можно подключать что-то типа Burp Suite Community (да, там урезано, но для старта норм), чтобы лучше видеть запросы и ответы. Параллельно полезно собирать простые чек-листы: проверка заголовков безопасности, валидаторы ввода, тест на CSRF-токены. Проще всего пробовать на своих локальных проектах или тестовых стендах — так и голова не заболит, и руки не затекают.
Главный совет — не спешить и не прыгать сразу к экзотике. Отработай стандартные уязвимости, на практике пойми механику. Веб-безопасность — это не только поиск дыр, но и понимание, почему они там появляются и как надежно закрыть. Кто с чего начинал? Какие приемы реально помогают лучше разобраться?