خواندن لیست OWASP کافی نیست. باید به تیکت جیره تبدیل شود.
بالاترین اولویت معمولاً
- کنترل دسترسی افقی/عمودی (IDOR)
- احراز هویت و بازیابی رمز
- تزریق در جستجو و فیلترها
- افشای خطا و debug در production
سریعترین بردها
- خاموش کردن directory listing و debug
- اجباری کردن HTTPS
- محدود کردن CORS
- بهروزرسانی dependencyهای بحرانی
فرهنگ
هر PR که auth یا permission را لمس میکند باید تست منفی داشته باشد. این ارزانتر از پنتست اضطراری بعد از رخنه است.
امنیت محصول یک مهارت جدا از «فیچر ساختن» نیست؛ بخشی از کیفیت تحویل است.