Как проверяю безопасность своих сайтов перед запуском
Никогда не запускаю сайт, пока сам не пробежался по базовым пунктам безопасности. Проще говоря, делаю себе мини-чек-лист, чтобы не было «наших брешей» на ровном месте. Вот что обычно смотрю: версии CMS, плагинов и тем — обновлены или нет, есть ли открытые листинги папок, насколько хорошо настроены права доступа на сервере, есть ли банальные SQL-инъекции или XSS через красивые тесты в запросах, проверяю, не оставил ли случайно открытым админку без защиты или с паролем 123456. При этом использую и готовые сканеры, но важнее руками пролезть, потому что автомат так не всегда поймёт про логику сайта. Ну и смотрю, чтоб HTTPS не только стоял, но и настроен правильно, с современными шифрами. Кто-то скажет — банально, но в реале большинство багов именно из-за халтуры на базовом уровне. Кто как проверяет — только готовым сканером или ещё что-то руками гоняет?