Видел, что в этом году на уязвимости и защиту сайтов вроде как серьезно поменялось. Раньше в основном SQL-инъекции, XSS и CSRF — сейчас появились другие акценты, особенно вокруг API и сервисов на базе микросервисов. Ключевое — теперь почти все гонятся за безопасностью не просто на уровне кода, а на уровне инфраструктуры, контейнеров и облаков.
Если проверяешь сайт, в первую очередь стоит смотреть, не изменилось ли где-то управление доступом, как обновляются зависимости, и насколько тщательно тестируются новые API. Еще важен контроль цепочки поставок и управление секретами, потому что данные теперь распространяются по куче систем.
По решению — многим помогает интеграция автоматизированных сканеров с CI/CD, плюс ручные ревью кода с ориентацией на новые классы атак. В общем, если раньше главным был просто код, то теперь надо думать глобально и автоматизировать много чего.
У кого как с этим в 2026? На какие вещи стал обращать внимание при проверках и фиксе уязвимостей?