Добавить в список:
Черный: DoS-атаки - используйте крошечные или аналогичные имитирующие DoS-атаки, посмотрите, что делает ваше приложение.
Черные: канонические атаки. Упоминается немного, может быть, особое внимание может быть на атаку обхода каталога в случае загрузок.
Белый: использование куки для конфиденциальной информации? См. Файлы cookie не используются для конфиденциальных данных и не сохраняются локально в течение предполагаемого интервала.
Черный: нюхать временную папку IE / XYZ для файлов cookie.
Черный: Опять же, используйте крошечный скрипт или попробуйте вручную, чтобы проверить, сработает ли угадывание паролей или если у вашего приложения есть умные задержки / отказы для атак с угадыванием пароля.
Черный: Выполните любую из атак и посмотрите, уведомляется ли администратор автоматически об атаке или об этом знает только атакующий.
«Убедитесь, что ваши решения безопасности не зависят от информации заголовков HTTP» - заголовки http используются для аутентификации ntml / kerberos? Может быть, просто не используйте их тупо, не изобретайте и не полагайтесь на реферера и т. Д.?
Общие сведения: используйте коммерческий сканер безопасности в черно-белых ящиках, он может быть дорогим, но в противном случае может оказаться трудным проведение регрессионных тестов безопасности.