Autenticación y Gestión de Sesiones
- • Pruebas de elusión de inicio de sesión, SSO y MFA
- • Fijación de sesión, secuestro de sesión y gestión de tokens
- • Abuso del restablecimiento de contraseña y recuperación de cuenta
- • Pruebas de escalada de privilegios y control de acceso (IDOR)
Inyección y manejo de entrada
- • Inyección de SQL, NoSQL, comandos y plantillas
- • Cross-site scripting (almacenado, reflejado, DOM)
- • Falsificación de solicitudes del lado del servidor (SSRF)
- • Fallos en la carga de archivos y la deserialización
Evaluación de detección y respuesta
- • Bypass de flujos de trabajo, condiciones de carrera y casos de abuso
- • Manipulación de precios y cantidades, y manipulación del checkout
- • Exposición de datos sensibles en respuestas y errores
- • Pruebas de CSRF y de peticiones de cambio de estado
Configuración, componentes y estándares
- • Revisión de encabezados de seguridad, CORS, CSP y TLS
- • Componentes vulnerables y obsoletos (SCA, 20 000+ CVE)
- • Endpoints de API y servicios web detrás de la aplicación
- • Alineación con OWASP Top 10 y SANS Top 25