Если ты только заходишь в тему безопасности веб-приложений, первое, что нужно — это понять, как вообще обнаруживаются уязвимости и почему они возникают. Самый простой способ — взять какую-нибудь тестовую платформу типа DVWA или OWASP Juice Shop и поиграться с ней. Там видно за пару минут, как работает SQL-инъекция или XSS, без риска что-то сломать на реальном сайте.