Заметил, что при проверке уязвимостей у многих настройка сканеров и сам подход вызывают вопросы. Часто даже стандартные инструменты дают кучку ложных срабатываний или пропускают реально важные проблемы. Особенно, если не учитывать, какие именно настройки теста подходят к конкретному приложению: например, REST API сильно отличается от классического сайта с формами. Ещё смущает, что некоторые сканеры по умолчанию пропускают нюансы вроде неправильных заголовков СORS или скрытых эндпоинтов. Получается, чтобы не ловить себя на анализ «пустышек», надо четко понимать, что именно и зачем проверяешь, и не гнаться за автоматикой без понимания. Кто как настраивает инструменты и чем руководствуется при выборе параметров проверки? Может, есть список обязательных вещей, которые всегда надо включать?
Тоже заметил, что без точной настройки сканеры часто либо путаются, либо пропускают важное. Вроде бы просто, а стоит сменить тип приложения — и сразу всё по-другому. На автомате лучше не запускать, иначе куча мусора в отчёте.
С настройкой сканеров реально надо разбираться, иначе толку мало — мусор в отчёте и важное иногда мимо. Лучше сначала четко понять, что именно тестируешь, и подстроить параметры под конкретное приложение. Автоматикой хорошо фильтровать, но без базового понимания она легко может упустить серьезные моменты, особенно с API или сложными веб-структурами.