Как начинающим разбираться с уязвимостями веб-приложений?
Попытался разобраться, с чего вообще начать проверку сайта на уязвимости — запутался. Есть разные подходы: одни говорят, что сначала надо удариться в автоматические сканеры, другие настаивают на ручном аудите кода, кто-то советует сразу смотреть логи и настройки сервера. Вроде бы каждый способ хорош, но какой из них реально дает быстрый и понятный результат на старте?
Больше всего заморочек с тем, что не всегда понятно, какие баги сначала искать — SQL-инъекция, XSS, RCE или вообще проблемы с аутентификацией. Кто как предпочитает структурировать проверку? Плюс, не хочется потратить часы впустую на инструменты, которые сразу показывают тонну ложных срабатываний.