Пару лет назад все по уши гонялись за SQL-инъекциями и XSS, а теперь многие из этих "классик" уже в браузерах и фреймворках или серверах фактически закрыты по умолчанию. Понятно, что базовые проверки должны быть, но стоит ли тратить время на дыры, которые давно никого не цепляют?
Часто на практике вижу, что народ продолжает искать уязвимости, которые ещё пару лет назад были в топе, но на современных движках либо совсем не работают либо объектно устарели. Например, простые формы без CSRF токенов — сейчас такие почти никому не встретишь, кроме каких-то совсем говно-самописных проектов.
Реально сейчас важнее смотреть на цепочку аутентификации, права доступа, логику внутри API и актуальные баги в новых протоколах, чем гнаться за старыми классическими багами. Вроде бы простой совет, но сколько раз вижу унылую охоту на давно закрытые дыры.
Если кто проверяет сайты, стоит взглянуть на инструменты, которые поднимают просто всякое дерьмо, которое уже не актуально, а сил и времени на это уходит много. Кто как отсекает шум в уязвимостях? Какие баги реально считаете "мертвыми"?
Поделитесь своим опытом с подобным устаревшим, интересно услышать, кто что выбрасывает из проверок вообще.