ребят, а есть кто просто QA с навыками пантеста? вопрос такой: как в тест-план на счет безопасности кейсы сделать? начать со сканеров?
обычно к сканерам это никакого отношения не имеет. qa просто должен в процессе обычных тестов распозновать дыры в логике приложения приводящие к угрозе безопасности. спец. символы в формах с неожиданным выхлопом например тоже к этому относится. хотя я у себя проксирую весь трафик во время тестов через бурп, а там в пассивном режиме работает сканер. потом просто смотрю отчеты и ковыряю если есть какие-то подозрения. но это уже моя личная инициатива. обычно особо копаться в софте во время континиус интегрейшн времени нет, да и для безопасности с большой буквы если нет своего штата сотрудников для оценки (как правило конечного продукта), то организуют закрытые/частные баг-баунти конкурсы обращаясь на площадки типа хакерван только с немножко другой спецификой работы и политикой допуска участников.