Sicherheitstests sollten kein vierteljährliches Audit sein. Sie sollten bei jedem Pull Request laufen. So habe ich einen automatisierten OWASP Top 10 Scanner entwickelt.
Der Ansatz
Jede OWASP-Kategorie erhält ihr eigenes Testmodul mit spezifischen Payloads und Erkennungslogik:
