Autenticación y control de acceso
- Pruebas de bypass de inicio de sesión, SSO y MFA
- Gestión de sesiones y de tokens
- Pruebas de escalada de privilegios e IDOR/BOLA
- Revisión del aislamiento de roles y de tenant
Inyección y manejo de entrada
- Inyección SQL, NoSQL, de comandos y de plantillas
- Cross-site scripting y SSRF
- Vulnerabilidades de deserialización y de carga de archivos
- Validación de entrada en las capas web y de API
Lógica de negocio y seguridad de datos
- Elusión de flujo de trabajo, condiciones de carrera y casos de abuso
- Asignación masiva y exposición excesiva de datos
- Fuga de datos sensibles en respuestas y registros
- Manipulación de transacciones y flujos de aprobación
Componentes, Configuración y Estándares
- Componentes vulnerables y obsoletos (SCA, 20.000+ CVEs)
- Revisión de headers de seguridad, CORS, CSP y TLS
- Pruebas de endpoints de API y microservicios
- Alineación con OWASP Top 10 y SANS Top 25