We gebruiken cookies om te begrijpen hoe de site wordt gebruikt en om uw ervaring te verbeteren. Privacybeleid

    Skip to main content

    Webapplicatie Pentest

    Handmatig, rolgebaseerd testen van uw webapplicaties en API's door OSCP- en OSWE-gecertificeerde testers, gekoppeld aan OWASP WSTG en ASVS.

    Klantportalen, SaaS-platformen, webshops en partner-API's zijn waar de meeste datalekken beginnen, en waar geautomatiseerde tools het minst zien. Gebroken autorisatie op objectniveau, logicafouten in meerstapsworkflows, onveilige tokenafhandeling en te vertrouwde integraties komen niet uit een scan. Ze komen boven als een ervaren tester met echte inloggegevens en tijd voor de applicatie zit. Dat leveren wij: een handmatige webapplicatie pentest gescopet op uw rollen en workflows, gerapporteerd in een vorm die uw auditor, uw klant en uw developers elk kunnen gebruiken.

    Wat is een webapplicatie pentest?

    Een webapplicatie pentest is een hands-on beoordeling van een webapplicatie en de API's erachter vanuit het perspectief van een aanvaller. Wij loggen in met elke rol die u ons geeft, brengen elke functie en elk endpoint in kaart en vallen vervolgens authenticatie, autorisatie, invoerverwerking, sessiebeheer en bedrijfslogica aan zoals een gemotiveerde tegenstander dat zou doen. Scanners vinden bekende patronen; onze testers vinden de fout waardoor de ene klant de data van de andere kan lezen, een workflow kan worden overgeslagen of een API een parameter vertrouwt die hij niet zou moeten vertrouwen. Elke bevinding wordt gereproduceerd, onderbouwd en uitgelegd aan uw engineers.

    Belangrijkste Capaciteiten

    OWASP Top 10 en verder

    Injectie, gebroken toegangscontrole, cryptografische fouten, SSRF en de rest, handmatig getest tegen OWASP WSTG en ASVS, niet alleen gescand.

    Authenticatie en sessiebeheer

    Loginflows, MFA, wachtwoordreset, OAuth en OIDC, tokenlevensduur, session fixation en paden naar accountovername.

    Autorisatie en multi-tenant-isolatie

    Toegangscontrole op object- en functieniveau over elke rol, en scheiding tussen tenants in SaaS-platformen.

    Misbruik van bedrijfslogica

    Workflow-omzeilingen, race conditions, manipulatie van prijs en aantal, en de misbruikscenario's die alleen een mens vindt.

    API's en integraties

    REST, GraphQL en gRPC rechtstreeks getest, plus webhooks en integraties met derden binnen de scope.

    Moderne frontends en codereview

    SPA's, client-side opslag, CSP en DOM-gebaseerde problemen, met optionele white-box broncodereview voor kritieke applicaties.

    Voor wie is een webapplicatie pentest?

    SaaS- en platformbedrijven voor een grote release of een enterprise-deal; organisaties met klantportalen, webshops of partner-API's; teams die bewijs voorbereiden voor ISO 27001, SOC 2, PCI DSS (Requirement 6 en 11.4), DORA of NIS2; en iedereen wiens laatste test een scan was. Verwerkt uw applicatie klantdata of geld, dan is dit de test die toont wat een aanvaller met een account kan bereiken.

    Hoe een webapplicatietest verloopt

    01

    Scoping en threat model

    We spreken de applicaties, rollen, API's, omgevingen, het testvenster en de kaders af die het rapport moet dienen.

    02

    Verkenning en mapping

    Elke functie, elk endpoint, elke parameter en rol wordt in kaart gebracht voordat het testen begint, zodat de dekking volledig en meetbaar is.

    03

    Geauthenticeerd testen per rol

    We testen als elke rol, van anonieme bezoeker tot beheerder, met de nadruk op toegangscontrole tussen de rollen.

    04

    Handmatige exploitatie en ketenvorming

    Bevindingen worden uitgebuit en gekoppeld om de echte impact te tonen: datablootstelling, accountovername, rechtenverhoging.

    05

    API- en integratietesten

    API's worden los van de frontend getest, inclusief autorisatie per object, rate limits en tokenafhandeling.

    06

    Rapport, debrief en hertest

    Onderbouwde bevindingen met ernst en herstel, een debrief met uw developers en een hertest na de fixes.

    Hoe Wij Werken

    Handmatig eerst. Onze OSCP- en OSWE-gecertificeerde testers gebruiken Burp Suite en eigen tooling voor de dekking, maar de bevindingen die ertoe doen komen uit het lezen van de applicatie, het begrijpen van de bedrijfsregels en het met de hand breken ervan. Kritieke bevindingen worden dezelfde dag geëscaleerd, elke bevinding wordt met bewijs gereproduceerd en het rapport koppelt elk probleem aan OWASP-categorieën en aan het compliancekader dat u noemt.

    Wat U Ontvangt

    Schriftelijke scope met rollen, endpoints en omgevingen, vooraf afgestemd
    Bevindingen met CVSS-ernst, reproduceerbaar bewijs en grondoorzaak
    Dekking gekoppeld aan OWASP WSTG en ASVS, plus uw compliancekader
    Managementsamenvatting voor de directie en een technisch deel voor engineers
    Debriefsessie met developers om de fixes door te nemen
    Hertest van verholpen bevindingen met een gedateerde verificatiebijlage

    Veelgestelde vragen over webapplicatie pentesten

    De vragen die product- en securityverantwoordelijken ons het vaakst stellen voordat ze een applicatietest uitzetten, eerlijk beantwoord.

    Wat is een webapplicatie pentest?

    Een webapplicatie pentest is een handmatig beveiligingsonderzoek van een webapplicatie en de API's erachter, uitgevoerd vanuit het perspectief van een aanvaller. Onze testers loggen in met de rollen die u ons geeft, brengen elke functie en elk endpoint in kaart en proberen vervolgens authenticatie, autorisatie, invoerverwerking, sessiebeheer en bedrijfslogica te breken. Het verschil met een scanner: wij vinden de fouten die alleen een mens ziet, zoals een gebruiker die via een aangepast ID de factuur van een andere klant opent, of een bestelproces dat met een negatieve hoeveelheid korting geeft.

    Welke standaarden volgen jullie?

    De OWASP Web Security Testing Guide (WSTG) en de OWASP Application Security Verification Standard (ASVS) voor de dekking, de OWASP Top 10 als minimale lat, en de Penetration Testing Execution Standard (PTES) en NIST SP 800-115 voor het proces. Het rapport benoemt de methodiek, zodat uw auditor of klant de vraag naar een erkende aanpak niet hoeft te stellen.

    Black box, grey box of white box?

    Voor de meeste webapplicaties adviseren wij grey box: u levert testaccounts per rol en documentatie, wij testen alsof wij een geregistreerde gebruiker of klant zijn. Dat geeft de meeste bevindingen per testdag, omdat de tijd naar het testen gaat en niet naar het raden van URL's. Black box simuleert een anonieme aanvaller en is nuttig als aanvulling; white box (broncodetoegang) voegen wij toe voor kritieke applicaties of wanneer een kader zoals PCI DSS om broncodereview vraagt.

    Testen jullie ook API's en single-page applications?

    Ja. Moderne webapplicaties zijn een frontend plus een of meer API's (REST, GraphQL, gRPC), en de meeste kritieke fouten zitten in de API-laag: ontbrekende autorisatie per object, massa-toewijzing, rate limiting, onveilige tokenafhandeling. Wij testen de API rechtstreeks, los van de frontend, en nemen integraties met derden en webhooks mee als die in scope zijn.

    Hoe lang duurt een webapplicatie pentest?

    Een applicatie van gemiddelde omvang met twee tot drie rollen vraagt doorgaans drie tot acht testdagen, met het rapport binnen een week na de laatste testdag. Grotere platforms met veel rollen, workflows en API's vragen meer. Tijdens de scoping stellen wij het aantal dagen vast en leggen wij het schriftelijk vast, inclusief de hertest.

    Testen jullie op productie of op een testomgeving?

    Beide kan. Een representatieve acceptatieomgeving is ideaal voor testen die data kunnen wijzigen; productie geeft het eerlijkste beeld van configuratie, WAF en monitoring. Veel klanten kiezen voor acceptatie met een korte verificatie op productie. Wij spreken vooraf af welke tests waar draaien, welke uitgesloten zijn en hoe wij kritieke bevindingen dezelfde dag escaleren.

    Wat kost een webapplicatie pentest?

    Elke test wordt op scope geoffreerd; er is geen vaste prijslijst. De factoren zijn het aantal applicaties en rollen, de omvang van de API, de gewenste diepte (grey of white box), de rapportage-eisen en of een hertest is inbegrepen. Na een scopinggesprek van 20 tot 30 minuten ontvangt u binnen enkele werkdagen een schriftelijk voorstel met het aantal dagen en de lead tester bij naam. Onze kostengids legt de rekensom uit.

    Klaar om uw webapplicatie te testen?

    Gecertificeerde testers bij naam, een schriftelijke scope en een rapport dat uw developers en auditors beiden kunnen gebruiken.