보안 분야 1도 모르는 사람이라 질문이 좀 빡대가리 같은 질문일거 같은데

보안 전문가가 하는 일이 새로운 취약점을 밝혀내는 일이라면 그건 이미 상위 1% 극소수들이 이미 존재하는 취약점 형태는 다 밝혀놨을텐데 나머지 99%의 보통 보안 전문가는 무슨 역할을 하는거임?

찾아봐도 그냥 취약점을 찾아낸다 이런건데 취약점을 365일 매일 매일 파도 나오는 프로그램이나 시스템이면 에초에 잘못 만든거 아님?