О чём речь
Комплементарные слои, ни один сканер не «доказывает безопасность»:
- Threat modeling + ручной review — design flaws.
- Линтеры / SAST — рискованные потоки данных и API.
- Dependency + secret scanning — supply chain.
- Тесты на авторизацию.
- Dynamic: OWASP ZAP / Burp против авторизованного окружения.
Приоритизируй по exploitability и impact, подтверждай вручную, ретестируй фикс. Не сканируй чужие системы без разрешения. Не клади реальные credentials в конфиг сканов и отчёты.
Итог: модель угроз + статика + зависимости + динамика + ручная проверка критичного.