Зачем это нужно
Большинство взломов идут не через «красивый UI», а через эндпоинт, где забыли проверить владельца объекта или отдали лишнее поле в JSON. Без аудита вы узнаете об этом от клиента, регулятора или в логах уже после инцидента. Платите за то, чтобы дыры закрыть до продакшн-трафика, а не за разбор последствий.