Где реально играют роль разные подходы к поиску уязвимостей?
Заметил, что у каждого инструмента и метода поиска дыр в веб-приложениях есть свои плюсы и минусы, и это часто зависит от задачи и масштаба. Например, автоматические сканеры классно быстро выдают список стандартных багов, но обычно пропускают логику приложения и что-то нестандартное. Ручное тестирование даёт глубже понять, где реально проседает уровень защиты, но это долго и требует опыта. Ещё есть подход с мониторингом логов и анализа поведения — он помогает находить необычные атаки, но требует настройки и ресурсов.
Согласен, раньше только ручками всё ковырял, быстро сдохнешь. Автомат хоть и поверхностный, но для беглого просмотра норм. А вот анализ логов — это уже для больших зверей, чтоб непредвиденные моменты отловить, хоть и мороки много. В общем, всё зависит от того, сколько времени и терпения есть.