Какие уязвимости реально устарели и уже не стоят внимания?
Кто-нибудь заметил, что некоторые старые баги и методы проверки веб-уязвимостей уже почти не работают? Например, всевозможные XSS с простым инъектом через GET-параметры давно перестали быть проблемой, если не лениться правильно фильтровать ввод. Или SQL-инъекции — да, есть, но сейчас чаще всего это не тупое влепливание ' OR '1'='1', а более сложный SQLi с обходом WAF и подготовкой запросов.
Поэтому сейчас, когда идёшь проверять сайт или веб-приложение, стоит первым делом понять, какие “старые” методы уже не проходят фильтры и защиту. Типа, старые тесты вроде простого source code disclosure через /config.php или directory listing — сработают только если совсем забыли настроить сервер.
Что реально помогает — проверять безопасность через современные способы: анализировать логи, искать неправильные настройки CORS, CSP, плохие заголовки безопасности, пробовать более тонкие атаки через API и авторизацию.
Если коротко мои мысли — не надо тратить время на отработанные сценарии, лучше прокачивать диагностику на уровне серверной конфигурации, фреймворков и протоколов. А вы с чем сталкивались? Какие “старые” уязвимости уже вызывают у вас сомнения в применимости?