Частые заморочки с уязвимостями — есть смысл заморачиваться?
Вижу много народа до сих пор юзает вагранты и старые сканеры, пытаясь найти уязвимости на сайтах. Типа, щас прогоним автоматом и всё отловим. Но реально, что полезней — потратить время на тонкую ручную проверку или просто забросить это дело на автотесты? Часто встречаю баги в типовых CMS, но патчи то выходят постоянно, и не всегда автомат их ловит.
Кто как проверяет последние дыры? Можно ли сейчас надеяться на стандартные чек-листы и базы, или уже лучше подстраховаться свежими тулзами? И что вообще с устаревшими методами — стоит ли проматывать прошлогодние уязвимости, или это пустая трата времени? У меня складывается впечатление, что гоняться за всем подряд просто нет смысла — слишком много ложных срабатываний и "неактуальных" багов.
Как вы подходите к проверке сайтов сейчас? Используете ли вы что-то новое или все еще держитесь за привычный набор? В общем, расскажите, есть ли толк в привычных инструментах или пора переосмыслить подход.