Проверяют bypass потоков (старые endpoints), session fixation классы, misconfig redirect URI, слабые recovery, отсутствие MFA на привилегированных путях, token lifetime. Без попыток атак на третьи IdP вне scope. Фокус — конфигурация заказчика.
Разбор
- Regression после смены IdP.
- Break-glass учётки в scope отдельно.
- Логи успешного/неуспешного MFA.
- Conditional access пробелы.
Итог
SSO/MFA тесты ищут дыры конфигурации и обходы потоков в scope.