Пентест веб-приложений с нуля — это всегда вызов. На практике у всех какая-то своя схема сложилась, но обычно начинаешь с проверки входных точек, ключевых форм и API. Лично я сначала быстро пробегаюсь по самым частым дыркам — инъекции (SQL, XSS) и авторизацию — есть ли обходы или утечки? Потом смотрю, как страницы обрабатывают сессии и куки, пробую разные сценарии. На финал — проверка безопасности файлов и конфигураций, чтобы не оставить "дверки" для дальнейших тестов.
Часто забрасываю на автоматизор парочку базовых сканеров, чтобы быстро поймать самые очевидные уязвимости. Потом устраняю шумы и углубляюсь уже вручную, особенно по авторизации и сессиям — иногда там можно найти классные дырки, которые сканеры мимо пропускают.
Для начала обязательно прогоняю через пару автоматических сканеров, чтобы быстро выявить базу. Потом вычищаю ложные срабатывания и вручную проверяю логику авторизации и работу с сессиями — там чаще всего плавают интересные баги, которые сканеры не видят. В целом, потом пробую классические инъекции и смотрю, как обрабатываются запросы на стороне сервера.