Funzionalità dell'applicativo e punti di interazione utente, diretti e indiretti.
A partire da OWASP Top 10, ma non solo
Tramite Common Weakness Enumeration (CWE) e Common Vulnerability Scoring System (CVSS).
Identificazione misure correttive e reportistica esecutiva e tecnica.