Опорная идея
Security tests не должны жить отдельно от разработки. В CI полезны dependency scan, secret scan, static checks, API authorization tests и abuse-case smoke. Но автоматизация не заменяет дизайн: если модель доступа неверная, scanner может не понять бизнес-логику.
Хороший security gate дает разработчику воспроизводимый пример и ссылку на требование, а не абстрактное обвинение.