Собираю опыт из последних проектов и заметил, что многие старые уязвимости, о которых привыкли читать, реально перестали срабатывать на современных сайтах. Например, классические SQL-инъекции через GET-параметры часто закрыты давно, а простые XSS тоже редко «пролетают» без серьезных условий. В основном из-за продвинутых WAF, Content Security Policy и более грамотной валидации.