Testes de segurança não deveriam ser uma auditoria trimestral. Eles deveriam ser executados em cada pull request. Veja como construí um scanner automatizado para o OWASP Top 10.
A Abordagem
Cada categoria do OWASP recebe seu próprio módulo de teste com payloads específicos e lógica de detecção:
