Устаревшие методы поиска уязвимостей — где уже почти ничего не светит
Заметил, что вся эта классика типа простого сканирования портов с nmap, банальных SQL-инъекций через GET-параметры и поверхностного bruteforce’а уже почти не приносит реальных результатов в проверке современных сайтов. Раньше это могло помочь быстро найти дырку, но сейчас большинство нормальных проектов хотя бы базово защищены от таких очевидных атак.
Проблема в том, что многие продолжают гоняться за традиционными списками и чек-листами уязвимостей из 2015-2018 годов, а настоящие баги давно стали глубже, связаны с логикой приложения, или требуют понимания специфики API и сложных фреймворков. Просто тупо шаблонными скриптами уже мало что поймаешь, особенно если не умеешь копать вручную.
Поэтому имеет смысл больше внимания уделять анализу бизнес-логики, парсингу сложных цепочек запросов и комбинированному тестированию с умом, а не просто прохождению картинок уязвимостей по списку. Проверка с помощью устаревших сканеров и методов зачастую только тратит время.
Кто еще заметил такую тенденцию? Какие инструменты или подходы уже не актуальны на вашем опыте?