Кто как выходит из ситуации с банальными косяками, которые потом превращаются в дырки? Например, забывают закрыть GET-запросы на изменение настроек, или гоняют пароли в открытом виде по логам. Часто вижу, что про базовые штуки типа правильной настройки CORS, Content Security Policy и хедеров вообще забывают — в итоге всё потом висит как на ниточке. Я лично стараюсь первым делом проверить, не оставили ли админку с дефолтными параметрами, и сессии — чтобы не дропались с маленькими таймаутами или наоборот не висели вечно. Ещё смотрю на старый софт и плагины — там частенько без обновления всё уже небезопасно. Как у вас? Есть стандартные проверки или привычки, которые реально экономят нервы и время?