Автоматика этот разрыв не закрывает. Сканеры, DAST и ASM/EASM хорошо отвечают на вопрос «что видно снаружи и какие типовые CVE и misconfiguration ловятся сигнатурами», но почти не видят прикладной контекст: роли и матрицу прав, авторизацию после логина, object — и tenant-level доступ, многошаговую бизнес-логику, цепочки из нескольких слабостей.