Проверка приложения и инфраструктуры глазами нападающего: где вход, что достижимо, куда ведёт дальше — с порядком закрытия по реальному риску.
На выходе — разобранные пути атаки и порядок закрытия по достижимости и последствию, а не выгрузка сканера на сто страниц.

Сканер выдаёт сотни замечаний, из которых опасны единицы. Команда получает отчёт, не понимает, с чего начать, и не делает ничего.
Отчёт строится от достижимости: замечание попадает в него, только если показан путь от внешней точки входа до последствия — данных, денег или управления системой.