1---2name: web3description: Web application security testing skills organized by OWASP Top 10 2021 categories. Use when this capability is needed.4---56# Web Application Security Skills78Comprehensive web application penetration testing skills based on OWASP Top 10 2021.910## Categories1112### OWASP Top 10 20211314| Category | Skills |15|----------|--------|16| [A01 - Broken Access Control](a01-broken-access-control/SKILL.md) | IDOR, CSRF, CORS, Open Redirect |17| [A03 - Injection](a03-injection/SKILL.md) | SQL, NoSQL, Command, SSTI, LDAP, XPath |18| [A04 - Insecure Design](a04-insecure-design/SKILL.md) | Race Condition, HPP |19| [A05 - Security Misconfiguration](a05-security-misconfiguration/SKILL.md) | XXE, File Upload, Subdomain Takeover |20| [A06 - Vulnerable Components](a06-vulnerable-components/SKILL.md) | Deserialization |21| [A07 - Auth Failures](a07-auth-failures/SKILL.md) | JWT, OAuth, Session, 2FA |22| [A08 - Data Integrity](a08-data-integrity-failures/SKILL.md) | HTTP Request Smuggling |23| [A10 - SSRF](a10-ssrf/SKILL.md) | SSRF, WebSocket |2425### Additional Categories2627| Category | Skills |28|----------|--------|29| [XSS](xss/SKILL.md) | Cross-Site Scripting, Clickjacking |30| [API Security](api-security/SKILL.md) | GraphQL, REST API |31| [File Attacks](file-attacks/SKILL.md) | LFI, RFI |3233## Quick Reference3435| Attack Type | Tool | Detection |36|-------------|------|-----------|37| SQLi | sqlmap | `'`, error-based |38| XSS | burpsuite | `<script>` reflection |39| SSRF | curl | Internal IP access |40| Command Injection | commix | `;`, `\|`, `&&` |4142---43> Converted and distributed by [TomeVault](https://tomevault.io/claim/omkar-ukirde) — claim your Tome and manage your conversions.44<!-- tomevault:4.0:skill_md:2026-04-16 -->