Тестирование безопасности не должно быть ежеквартальным аудитом. Оно должно запускаться на каждом pull request. Вот как я создал автоматический сканер OWASP Top 10.
Подход
Каждая категория OWASP получает собственный тестовый модуль с конкретными полезными нагрузками и логикой обнаружения:
