Pentest webapplicatie & API
Waar is je webapplicatie of API kwetsbaar?
We onderzoeken technische kwetsbaarheden en fouten in de werking van je webapplicatie of API. Daarbij kijken we onder meer naar aanmelding, toegangsrechten, invoerverwerking en bedrijfslogica.
Rollen, gegevens en logica
Drie vragen die we beantwoorden
- Zijn accounts en sessies goed beschermd?
- Blijven rollen en klantgegevens van elkaar gescheiden?
- Kunnen functies of processen worden misbruikt?
Wanneer is dit relevant?
Wat verandert er aan de beveiliging bij nieuwe functies en koppelingen?
Nieuwe functies, extra gebruikersrollen en koppelingen veranderen de manier waarop gegevens worden verwerkt. We toetsen de beveiliging vanuit de werking van jouw applicatie.
- Je bereidt een nieuwe applicatie of belangrijke release voor.
- Je voegt gebruikersrollen, klantomgevingen of API-koppelingen toe.
- Je verwerkt gegevens waarvoor een onjuiste toegang grote gevolgen kan hebben.
- Je wilt bestaande beveiligingsmaatregelen onafhankelijk laten toetsen.
Het onderzoek
Wat onderzoeken we?
Je omgeving en onderzoeksvraag bepalen de inhoud. We spreken vooraf af welke onderdelen we onderzoeken.
01
Authenticatie en sessies
We onderzoeken het aanmelden, herstellen van toegang en beheren van sessies. We toetsen hoe de applicatie omgaat met de beschikbare accounts en relevante beveiligingsinstellingen.
02
Autorisaties en gegevensscheiding
We controleren of een gebruiker alleen de toegestane functies en gegevens kan bereiken. Bij meerdere rollen of klantomgevingen onderzoeken we ook de grenzen tussen die omgevingen.
03
Invoer en applicatielogica
We onderzoeken hoe invoer, bestanden en processtappen worden verwerkt. Daarbij kijken we naar technische kwetsbaarheden én naar manieren om de beoogde werking van een proces te omzeilen.
04
API’s en koppelingen
We toetsen de afgesproken API-endpoints, tokens en toegangscontroles in samenhang met de applicatie. Documentatie en testaccounts helpen om ook minder zichtbare functies te onderzoeken.
Samen afbakenen
Een scope die past bij je vraag.
We bepalen welke applicaties, rollen, processen en API’s de onderzoeksvraag afdekken. De beschikbare accounts en documentatie stemmen we af op de gewenste diepgang.
Wat stemmen we vooraf af?
- Applicatieversie, URL’s, API-endpoints en relevante koppelingen.
- Testaccounts voor de verschillende rollen of klantomgevingen.
- Belangrijke processen, testgegevens en beschikbare documentatie.
- Testomgeving, uitvoeringsperiode en afstemming met ontwikkelaars.
Onderzoek naar broncode, mobiele apps of de onderliggende infrastructuur kunnen we apart afbakenen. In het voorstel staat welke onderdelen we meenemen.
Het resultaat
Inzicht waarmee je verder kunt.
01
Risico’s voor je applicatie
Een samenvatting van de gevolgen voor gebruikers, gegevens en bedrijfsprocessen.
02
Bruikbaar voor ontwikkelaars
Bevindingen met reproduceerbare onderbouwing en hersteladviezen die aansluiten op de geteste functies.
03
Prioriteiten voor de release
Inzicht in wat eerst moet worden opgelost en welke wijzigingen desgewenst opnieuw getoetst kunnen worden.
Onze aanpak
Van eerste vraag tot opvolging.
01
Applicatie begrijpen
We bespreken de functies, gebruikersrollen en gegevens die belangrijk zijn.
02
Gericht testen
We combineren technische controles met onderzoek naar autorisaties en proceslogica.
03
Afstemmen en rapporteren
We bespreken ernstige bevindingen tijdens het onderzoek en leveren een helder rapport op.
04
Herstel verifiëren
Je ontwikkelaars voeren verbeteringen door. Een gerichte hertest kan daarop aansluiten.
Veelgestelde vragen
Dit wil je vooraf weten.
Kunnen jullie alleen onze API testen?
Ja. We bakenen de API’s, authenticatie, rollen en relevante gegevensstromen af. Documentatie, voorbeeldverzoeken en testaccounts helpen om gericht en diepgaand te onderzoeken.
Is een black-boxtest voldoende?
Dat hangt af van de vraag. Voor onderzoek naar toegangsverschillen tussen rollen zijn meestal meerdere testaccounts nodig. We bepalen vooraf welke informatie nodig is om de belangrijke risico’s te toetsen.
Testen jullie op productie of in een testomgeving?
Een representatieve testomgeving kan de uitvoering vergemakkelijken. Als onderzoek op productie nodig is, maken we expliciete afspraken over testgegevens, toegestane handelingen en bereikbaarheid.
Bevat deze test ook een code-review?
Een code-review is een apart af te spreken onderdeel. In het voorstel staat of we uitsluitend de werkende applicatie onderzoeken of ook broncode en configuratie meenemen.
Onze aanpak
Van onderzoek naar duidelijke vervolgstappen.
Lees hoe we de scope bepalen, het onderzoek uitvoeren en de resultaten met je bespreken. Met een eigen beveiligde dataroom en onderbouwde rapportage.
Bespreek je situatie
Laat de grenzen van je applicatie toetsen.
Bespreek je applicatie, release of API met onze specialisten. We bepalen welke rollen en functies we moeten onderzoeken.
Formulier laden…
We gebruiken je gegevens om je aanvraag te behandelen. Lees ons privacybeleid.