Короче, чтобы не ходить вокруг да около — вот что реально стоит глянуть, если проверяешь сайт или веб-приложение на уязвимости:
1. Проверяй все входные данные на предмет инъекций — SQL, XSS, командные инъекции. Особенно формы и API.
2. Обязательно смотрите, как обрабатываются сессии — протокол HTTPS должен быть везде, куки с флагом HttpOnly, Secure.
3. Заголовки безопасности (CSP, HSTS, X-Frame-Options) — часто пренебрегают, а они реально спасают.
4. Настройки доступа — не должно быть открытых admin-панелей или конфигов в корне, где не надо.
5. Логи и ошибки — не выдают ли подробную инфу о внутренностях сервера?
6. Проверьте зависимости и библиотеки — старье с дырками почти всегда.
7. Смотрите на права — и на уровне сервера, и в самом приложении.
8. Аутентификация и пароли — хотя бы чтобы 2FA поддерживалась и не допускался простой пароль.
9. Бэкапы и обновления — часто забывают, а это основа.
Если что пропускается, значит уязвимость близко. Сам по себе список не спасет, но порядок дает. Кто что дополняет из личного опыта?
Раньше проверял в основном классические инъекции и базовые настройки HTTPS, а теперь эта вся история с CSP, HSTS и 2FA стала обязательным минимумом. В общем, список вырос и усложнился, но без этого никак — времена меняются, и сайты теперь так просто не пробьёшь.