1---2name: security-testing3description: Plan security testing — OWASP test cases, authentication testing, authorization testing, input validation, session management, and vulnerability scanning. TRIGGER when: user says /security-testing, needs to plan application security testing, or asks about security QA practices.4---5# Security Testing Plan6## Process7### Step 1: Define Scope8| Element | Details |9|---------|---------|10| Application | Name, type (web/mobile/API), technology stack |11| Test type | SAST, DAST, penetration, code review |12| Priority areas | Auth, payments, data handling, file upload |13| Compliance | OWASP Top 10, PCI-DSS, HIPAA requirements |14### Step 2: OWASP Top 10 Test Matrix15| # | Category | Test Cases | Status |16|---|----------|-----------|--------|17| A01 | Broken Access Control | IDOR, privilege escalation, path traversal | ☐ |18| A02 | Cryptographic Failures | Weak ciphers, plaintext storage, cert validation | ☐ |19| A03 | Injection | SQL, XSS, command, LDAP injection | ☐ |20| A04 | Insecure Design | Business logic flaws, missing rate limits | ☐ |21| A05 | Security Misconfiguration | Default configs, unnecessary features, headers | ☐ |22| A06 | Vulnerable Components | Known CVEs in dependencies | ☐ |23| A07 | Auth Failures | Brute force, credential stuffing, session fixation | ☐ |24| A08 | Data Integrity Failures | Deserialization, CI/CD integrity | ☐ |25| A09 | Logging Failures | Missing audit logs, log injection | ☐ |26| A10 | SSRF | Server-side request forgery | ☐ |27### Step 3: Authentication Testing28| Test | Method |29|------|--------|30| Password policy enforcement | Try weak passwords |31| Brute force protection | Automated login attempts |32| Session management | Token expiry, rotation, invalidation |33| MFA bypass | Test MFA implementation |34| Password reset | Token predictability, account enumeration |35### Step 4: Authorization Testing36| Test | Method |37|------|--------|38| Horizontal privilege | Access other users' data |39| Vertical privilege | Access higher-privilege functions |40| Direct object reference | Modify IDs in requests |41| API authorization | Test endpoints without valid tokens |42### Step 5: Report Findings43| Finding | Severity | CVSS | Reproduction Steps | Recommendation |44|---------|----------|------|-------------------|---------------|45| [issue] | Critical/High/Med/Low | X.X | [steps] | [fix] |46## Output Format47```markdown48## Security Test Report: [Application]49### Scope: [What was tested]50### Findings Summary: [Critical: X, High: X, Medium: X, Low: X]51### Detailed Findings: [Per finding with reproduction steps]52### Recommendations: [Prioritized fixes]53```54## Quality Checklist55- [ ] OWASP Top 10 covered56- [ ] Authentication and authorization tested57- [ ] Findings have reproduction steps58- [ ] Severity ratings use CVSS59- [ ] Remediation recommendations provided60## Edge Cases61- For APIs, focus on authentication, rate limiting, and input validation62- For mobile apps, include local storage and certificate pinning checks63- If in regulated industry, map findings to compliance requirements