Authentification et contrôle d’accès
- Tests de contournement des fonctionnalités Login, SSO et MFA
- Gestion des sessions et des jetons
- Tests d'escalade de privilèges et d'IDOR/BOLA
- Revue de l'isolation des rôles et des tenants
Injection et traitement des entrées
- Injection SQL, NoSQL, de commandes et de modèles
- Cross-Site Scripting et SSRF
- Failles de désérialisation et de téléversement de fichiers
- Validation des entrées sur les couches Web et API
Logique métier et sécurité des données
- Contournement des flux métier, conditions de course et cas d'abus
- Mass assignment et exposition excessive des données
- Fuites de données sensibles dans les réponses et les journaux
- Manipulation des transactions et des flux d’approbation
Composants, Configuration et Normes
- Composants vulnérables et obsolètes (SCA, plus de 20 000 CVE)
- En-têtes de sécurité, CORS, CSP et vérification TLS
- Tests des points de terminaison des API et microservices
- Alignement avec OWASP Top 10 et SANS Top 25