Autenticación y control de acceso
- Pruebas de bypass de inicio de sesión, SSO y MFA
- Gestión de sesiones y de tokens
- Pruebas de escalada de privilegios e IDOR/BOLA
- Role and tenant isolation review
Injection & Input Handling
- Inyección SQL, NoSQL, de comandos y de plantillas
- Cross-site scripting y SSRF
- Vulnerabilidades de deserialización y de carga de archivos
- Validación de entrada en las capas web y de API
Lógica de negocio y seguridad de datos
- Workflow bypass, race conditions and abuse cases
- Asignación masiva y exposición excesiva de datos
- Fuga de datos sensibles en respuestas y registros
- Manipulación de transacciones y flujos de aprobación
Componentes, Configuración y Estándares
- Componentes vulnerables y obsoletos (SCA, 20.000+ CVEs)
- Revisión de headers de seguridad, CORS, CSP y TLS
- Pruebas de endpoints de API y microservicios
- Alineación con OWASP Top 10 y SANS Top 25