1. Доступ и границы
Зафиксируйте домены, тестовую роль и разрешённые проверки. Проверьте, что чужой объект не выдаётся при замене его ID, админский API недоступен обычной роли, а смена пароля требует текущего пароля. Автоматический внешний сканер не подтверждает эти сценарии без доступа.
2. HTTPS и ответы сервера
Проверьте сертификат, редирект HTTP→HTTPS, отсутствие production stack trace и утечки служебных файлов. Получите заголовки своей страницы командой ниже; отсутствие CSP означает задачу по настройке, а не доказанный XSS.
curl -I https://your-site.example/3. Зависимости и восстановление
Для Node.js проекта выполните проверку зависимостей. Результат оценивайте по реальному пути использования пакета. Сделайте резервную копию и проверьте восстановление в отдельном окружении, не поверх рабочей базы.
npm audit --omit=dev
# or: pnpm audit --prod4. Передача и повторная проверка
В отчёт включите дату, область, URL или строку, доказательство, действие и владельца задачи. После исправления повторите исходный сценарий. Если запрос завершился ошибкой, статус задачи остаётся непроверенным.