Проверяю свои сайты перед запуском — что реально смотрю
Просто делюсь своим опытом: когда выкладываю веб-приложение, стараюсь не гнаться за идеалом, а сделать базовую проверку, чтобы не было глупых дыр на старте. В первую очередь смотрю на входные данные — как минимум проверяю в коде, что форма или API не пропускают опасные символы и не дают инъекций (SQL, XSS). Потом пробегаюсь по кукам, чтобы не лежало что-то с неправильными флагами типа HttpOnly и Secure. Обязательно проверяю ошибки — не вываливается ли стек-трейс наружу, если что-то пошло не так. Для безопасности сессий тоже смотрю, чтобы id сессии не передавался в URL и чтобы сессия не жила слишком долго.
Пользуюсь двумя-тремя простыми тулзами, чтобы быстро пробежаться по самым частым проблемам — ничего сложного, просто базовая проверка. Иногда выхватываю с ошибками стандартный Content Security Policy, Content-Type и прочие заголовки.
В общем, главное понять, что не надо заморачиваться на 100500 сканерах на старте, а достаточно базового набора моментов, который реально поможет избежать банальных проблем. Кто еще что считает обязательным глянуть перед публикацией?