Sızma testi, yetkili bir saldırganın belirli bir kapsam içindeki sistemlere hangi yollarla erişebileceğini kontrollü olarak değerlendiren güvenlik çalışmasıdır. Amaç, her teorik zafiyeti sıralamak değil, mevcut kontrollerin gerçek saldırı koşullarında ne ölçüde çalıştığını test etmektir.
İyi planlanmış bir çalışma üç soruya cevap verir: Hangi zafiyet gerçekten exploit edilebilir? Başarılı exploitation hangi veri, işlem veya sisteme etki eder? Riski azaltmak için önce hangi remediation yapılmalıdır?
Bu nedenle sızma testi yalnızca otomatik tarama değildir. Authentication ve authorization akışlarını, kullanıcı rolleri arasındaki sınırları, business logic davranışlarını, session yönetimini ve birden fazla zafiyetin oluşturduğu attack chain'i manuel olarak incelemek gerekir.