| Method & severity model, report format, mode selection | references/00-methodology-and-severity.md |
| Access control, IDOR/BOLA, object- & function-level authz, cache-mediated data leaks, SSRF, open redirect, multi-tenancy, admin access | references/a01-broken-access-control.md |
DEBUG/ALLOWED_HOSTS, SECURE_/SESSION_/CSRF_* matrix, CORS, headers, check --deploy | references/a02-security-misconfiguration.md |
Dependencies, third-party vetting/maintained-package gate, pinning/hashing, pip-audit, EOL frameworks, migrations/data integrity, SBOM | references/a03-software-supply-chain.md |
| Password hashing, TLS-in-transit, data at rest, signing, reset tokens, secrets | references/a04-cryptographic-failures.md |
| SQL/ORM injection, command injection, template injection, header/email injection, server-side output | references/a05-injection.md |
| Rate limiting/anti-automation, business-logic and email/notification abuse, missing limits, insecure defaults | references/a06-insecure-design.md |
| Sessions, JWT/SimpleJWT, OAuth2/OIDC/social login, API keys, brute force, MFA, password reset, allauth/dj-rest-auth/OAuth Toolkit, enumeration | references/a07-authentication-failures.md |
| Insecure deserialization (pickle/yaml), Celery serializer, signed data, CI/CD integrity | references/a08-integrity-and-deserialization.md |
| Sensitive-data leakage in logs, audit logging, lifecycle hooks/signals, alerting, log injection | references/a09-logging-and-alerting.md |
| DEBUG/error views, stack-trace leakage, fail-open checks, race conditions/TOCTOU | references/a10-exceptional-conditions.md |
| Serializer over-exposure/mass assignment, pagination/filter leakage, throttling, default auth/permission classes, DRF+CSRF | references/api-drf-specific.md |
| Async/ASGI boundaries, sync ORM access, task/request context, WebSocket/Channels origin, authentication, authorization, and limits | references/async-and-channels.md |
| File uploads, type/content validation, safe names/storage/serving, SVG, image/archive bombs, size/count/quotas | references/file-uploads.md |
TLS/HSTS, Nginx, reverse-proxy & X-Forwarded-* trust, Gunicorn/systemd hardening, static/media, cache & queue exposure | references/deployment-and-runtime.md |
| Vetted security-library choices, compatibility, minimum-safe versions, conditional/existing-install-only/rejected candidates (current as of 17 Jul 2026) | references/security-hardening-libraries.md |