🤒 Сканер нашёл 70% уязвимостей и пропустил главные | AppSec-тестирование | Почему авто... — 25 июля 2026 г. в 13:10:25.394
🤒 Сканер нашёл 70% уязвимостей и пропустил главные | AppSec-тестирование | Почему автоматика не видит то, что ломает приложение по-настоящему Application Security – это не только «запустить SAST и проверить зависимости». Парадокс в том, что автоматическое тестирование покрывает около 60–70% поверхности атаки, а оставшиеся 30–40% архитектурные и бизнес-логические уязвимости требуют человека Из 12 архитектурных ревью за год критические уязвимости в 10 случаях лежали не в коде, а в дизайне: JWT без проверки подписи внутри сервисов, IDOR из-за отсутствия ownership-модели, rate limiting только на gateway — В данной статье мы рассмотрим почему SAST не видит межсервисные ошибки авторизации и race conditions, что такое threat modeling и trust boundaries и как выстроить архитектурный пентест в цикле разработки, чтобы находить критические дефекты до продакшна ℹ️ Дополнительный материал: 1. Статья на Codeby 📂 ИБ Книга // max.ru/itbook_library

