| A | B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | S | T | U | V | W | X | Y | Z | AA | AB | AC | AD | AE | AF | AG | AH | AI | AJ | AK | AL | AM | AN | AO | AP | AQ | AR | AS | AT | AU | AV | AW | AX | AY | AZ | BA | BB | BC | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
1 | Category | Ref. Number | Test Name | Test Name | Status | Risk | Link to Evidence | Outcome | Notes | ||||||||||||||||||||||||||||||||||||||||||||||
2 | Info Gathering | 4.2.1 | OTG-INFO-001 | Conduct Search Engine Discovery and Reconnaissance for Information Leakage | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||
3 | 4.2.2 | OTG-INFO-002 | Fingerprint Web Server | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
4 | 4.2.3 | OTG-INFO-003 | Review Webserver Metafiles for Information Leakage | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
5 | 4.2.4 | OTG-INFO-004 | Enumerate Applications on Webserver | Not Started | Status | Outcome | |||||||||||||||||||||||||||||||||||||||||||||||||
6 | 4.2.5 | OTG-INFO-005 | Review Webpage Comments and Metadata for Information Leakage | Not Started | Not Started | Pass | |||||||||||||||||||||||||||||||||||||||||||||||||
7 | 4.2.6 | OTG-INFO-006 | Identify application entry points | Not Started | Ongoing | Fail | |||||||||||||||||||||||||||||||||||||||||||||||||
8 | 4.2.7 | OTG-INFO-007 | Map execution paths through application | Not Started | Completed | Not Applicable | |||||||||||||||||||||||||||||||||||||||||||||||||
9 | 4.2.8 | OTG-INFO-008 | Fingerprint Web Application Framework | Not Started | Not Applicable | ||||||||||||||||||||||||||||||||||||||||||||||||||
10 | 4.2.9 | OTG-INFO-009 | Fingerprint Web Application | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
11 | 4.2.10 | OTG-INFO-010 | Map Application Architecture | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
12 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||
13 | Configuration and Deploy Management Testing | 4.3.1 | OTG-CONFIG-001 | Test Network/Infrastructure Configuration | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||
14 | 4.3.2 | OTG-CONFIG-002 | Test Application Platform Configuration | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
15 | 4.3.3 | OTG-CONFIG-003 | Test File Extensions Handling for Sensitive Information | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
16 | 4.3.4 | OTG-CONFIG-004 | Backup and Unreferenced Files for Sensitive Information | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
17 | 4.3.5 | OTG-CONFIG-005 | Enumerate Infrastructure and Application Admin Interfaces | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
18 | 4.3.6 | OTG-CONFIG-006 | Test HTTP Methods | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
19 | 4.3.7 | OTG-CONFIG-007 | Test HTTP Strict Transport Security | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
20 | 4.3.8 | OTG-CONFIG-008 | Test RIA cross domain policy | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
21 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||
22 | Identity Management Testing | 4.4.1 | OTG-IDENT-001 | Test Role Definitions | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||
23 | 4.4.2 | OTG-IDENT-002 | Test User Registration Process | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
24 | 4.4.3 | OTG-IDENT-003 | Test Account Provisioning Process | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
25 | 4.4.4 | OTG-IDENT-004 | Testing for Account Enumeration and Guessable User Account | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
26 | 4.4.5 | OTG-IDENT-005 | Testing for Weak or unenforced username policy | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
27 | 4.4.6 | OTG-IDENT-006 | Test Permissions of Guest/Training Accounts | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
28 | 4.4.7 | OTG-IDENT-007 | Test Account Suspension/Resumption Process | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
29 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||
30 | Authentication Testing | 4.5.1 | OTG-AUTHN-001 | Testing for Credentials Transported over an Encrypted Channel | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||
31 | 4.5.2 | OTG-AUTHN-002 | Testing for default credentials | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
32 | 4.5.3 | OTG-AUTHN-003 | Testing for Weak lock out mechanism | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
33 | 4.5.4 | OTG-AUTHN-004 | Testing for bypassing authentication schema | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
34 | 4.5.5 | OTG-AUTHN-005 | Test remember password functionality | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
35 | 4.5.6 | OTG-AUTHN-006 | Testing for Browser cache weakness | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
36 | 4.5.7 | OTG-AUTHN-007 | Testing for Weak password policy | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
37 | 4.5.8 | OTG-AUTHN-008 | Testing for Weak security question/answer | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
38 | 4.5.9 | OTG-AUTHN-009 | Testing for weak password change or reset functionalities | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
39 | 4.5.10 | OTG-AUTHN-010 | Testing for Weaker authentication in alternative channel | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
40 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||
41 | Authorization Testing | 4.6.1 | OTG-AUTHZ-001 | Testing Directory traversal/file include | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||
42 | 4.6.2 | OTG-AUTHZ-002 | Testing for bypassing authorization schema | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
43 | 4.6.3 | OTG-AUTHZ-003 | Testing for Privilege Escalation | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
44 | 4.6.4 | OTG-AUTHZ-004 | Testing for Insecure Direct Object References | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
45 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||
46 | Session Management Testing | 4.7.1 | OTG-SESS-001 | Testing for Bypassing Session Management Schema | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||
47 | 4.7.2 | OTG-SESS-002 | Testing for Cookies attributes | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
48 | 4.7.3 | OTG-SESS-003 | Testing for Session Fixation | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
49 | 4.7.4 | OTG-SESS-004 | Testing for Exposed Session Variables | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
50 | 4.7.5 | OTG-SESS-005 | Testing for Cross Site Request Forgery | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
51 | 4.7.6 | OTG-SESS-006 | Testing for logout functionality | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
52 | 4.7.7 | OTG-SESS-007 | Test Session Timeout | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
53 | 4.7.8 | OTG-SESS-008 | Testing for Session puzzling | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
54 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||
55 | Data Validation Testing | 4.8.1 | OTG-INPVAL-001 | Testing for Reflected Cross Site Scripting | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||
56 | 4.8.2 | OTG-INPVAL-002 | Testing for Stored Cross Site Scripting | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
57 | 4.8.3 | OTG-INPVAL-003 | Testing for HTTP Verb Tampering | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
58 | 4.8.4 | OTG-INPVAL-004 | Testing for HTTP Parameter pollution | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
59 | 4.8.5 | OTG-INPVAL-005 | Testing for SQL Injection | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
60 | 4.8.5.1 | Oracle Testing | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||||
61 | 4.8.5.2 | MySQL Testing | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||||
62 | 4.8.5.3 | SQL Server Testing | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||||
63 | 4.8.5.4 | Testing PostgreSQL | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||||
64 | 4.8.5.5 | MS Access Testing | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||||
65 | 4.8.5.6 | Testing for NoSQL injection | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||||
66 | 4.8.6 | OTG-INPVAL-006 | Testing for LDAP Injection | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
67 | 4.8.7 | OTG-INPVAL-007 | Testing for ORM Injection | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
68 | 4.8.8 | OTG-INPVAL-008 | Testing for XML Injection | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
69 | 4.8.9 | OTG-INPVAL-009 | Testing for SSI Injection | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
70 | 4.8.10 | OTG-INPVAL-010 | Testing for XPath Injection | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
71 | 4.8.11 | OTG-INPVAL-011 | IMAP/SMTP Injection | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
72 | 4.8.12 | OTG-INPVAL-012 | Testing for Code Injection | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
73 | 4.8.12.1 | Testing for Local File Inclusion | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||||
74 | 4.8.12.2 | Testing for Remote File Inclusion | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||||
75 | 4.8.13 | OTG-INPVAL-013 | Testing for Command Injection | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
76 | 4.8.14 | OTG-INPVAL-014 | Testing for Buffer overflow | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
77 | 4.8.14.1 | Testing for Heap overflow | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||||
78 | 4.8.14.2 | Testing for Stack overflow | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||||
79 | 4.8.14.3 | Testing for Format string | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||||
80 | 4.8.15 | OTG-INPVAL-015 | Testing for incubated vulnerabilities | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
81 | 4.8.16 | OTG-INPVAL-016 | Testing for HTTP Splitting/Smuggling | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
82 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||
83 | Error Handling | 4.9.1 | OTG-ERR-001 | Analysis of Error Codes | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||
84 | 4.9.2 | OTG-ERR-002 | Analysis of Stack Traces | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
85 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||
86 | Cryptography | 4.10.1 | OTG-CRYPST-001 | Testing for Weak SSL/TSL Ciphers, Insufficient Transport Layer Protection | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||
87 | 4.10.2 | OTG-CRYPST-002 | Testing for Padding Oracle | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
88 | 4.10.3 | OTG-CRYPST-003 | Testing for Sensitive information sent via unencrypted channels | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
89 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||
90 | Business Logic Testing | 4.11.1 | OTG-BUSLOGIC-001 | Test Business Logic Data Validation | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||
91 | 4.11.2 | OTG-BUSLOGIC-002 | Test Ability to Forge Requests | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
92 | 4.11.3 | OTG-BUSLOGIC-003 | Test Integrity Checks | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
93 | 4.11.4 | OTG-BUSLOGIC-004 | Test for Process Timing | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
94 | 4.11.5 | OTG-BUSLOGIC-005 | Test Number of Times a Function Can be Used Limits | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
95 | 4.11.6 | OTG-BUSLOGIC-006 | Testing for the Circumvention of Work Flows | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
96 | 4.11.7 | OTG-BUSLOGIC-007 | Test Defenses Against Application Mis-use | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
97 | 4.11.8 | OTG-BUSLOGIC-008 | Test Upload of Unexpected File Types | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
98 | 4.11.9 | OTG-BUSLOGIC-009 | Test Upload of Malicious Files | Not Started | |||||||||||||||||||||||||||||||||||||||||||||||||||
99 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||
100 | Client Side Testing | 4.12.1 | OTG-CLIENT-001 | Testing for DOM based Cross Site Scripting | Not Started | ||||||||||||||||||||||||||||||||||||||||||||||||||