Мы собираемся проводить тендер на аудит безопасности, но многие подрядчики предлагают лишь поверхностное сканирование. Как понять, что компания действительно способна найти неочевидные векторы атак, а не просто отчитаться о найденных CVE? Хотелось бы услышать советы от тех, кто уже проходил через это.