Чем сейчас реально проверять уязвимости и как с этим жить
В последнее время столкнулся с тем, что многие сканеры уязвимостей дают кучу ложных срабатываний или вообще пропускают крупные баги. Попробовал разные варианты — и open source, и коммерческие, и облачные сервисы. В итоге понял, что одними только автоматическими средствами особо не отделаться, особенно если у тебя сложный стек и кастомный код.
Ну да, сканеры сейчас часто разводят на ложняк, а серьезные баги умудряются проскочить. Раньше хоть чуть надежнее было, хоть и не идеально. Сейчас без ручного анализа и голых глаз на код, кажется, никак. Автомат — это только для первого прохода, дальше надо самому вникать, иначе ничё не поймаешь.