Webapplicaties en API's
Penetratietest voor webapplicaties en API's
De ernstigste bevindingen in een webapplicatie zitten zelden in een bekende CVE. Ze zitten in autorisatie tussen rollen, in bedrijfslogica en in endpoints die niemand meer op het netvlies had.
Doorlooptijd 2 tot 4 weken. Onbeperkt gratis hertesten.
Testdiepte
Waar wij de meeste tijd aan besteden
OWASP Top 10 is het startpunt. De echte winst zit in wat daarna komt.
Autorisatie en multitenancy
Kan gebruiker A bij de gegevens van gebruiker B? Kan een klant bij de data van een andere tenant? We testen elke rol tegen elk endpoint in plaats van steekproefsgewijs.
Bedrijfslogica
Kortingen stapelen, een bestelling wijzigen na betaling, een goedkeuringsstap overslaan of een negatief bedrag doorvoeren. Precies het soort misbruik waar een scanner blind voor is.
Authenticatie en sessies
Wachtwoordherstel, multifactorauthenticatie, SSO- en OAuth-koppelingen, sessieverlopen en tokenafhandeling. Vaak het snelste pad naar een volledige accountovername.
API's, inclusief de ongedocumenteerde
REST, GraphQL en webhooks. We inventariseren endpoints uit de frontend en het verkeer, ook de endpoints die niet in uw specificatie staan maar wel bereikbaar zijn.
Injectie en gegevensverwerking
SQL-injectie, template-injectie, XSS, SSRF, deserialisatie en het verwerken van geüploade bestanden. Aangetoond met werkende proof of concept, niet met een vermoeden.
Koppelingen en toeleveringsketen
Betaalproviders, identityproviders, externe scripts en verouderde afhankelijkheden. Uw applicatie is zo veilig als de koppelingen waar zij op vertrouwt.
Verloop
Van scope tot geverifieerd herstel
- 01
Inventarisatie
We brengen alle schermen, rollen, endpoints en gegevensstromen in kaart en bepalen waar de gevoeligste gegevens en de kritieke transacties zitten.
- 02
Gericht handmatig onderzoek
Per rol testen we systematisch op autorisatie, invoerverwerking en logica. Wat opvalt, wordt uitgediept tot er een reproduceerbare aanvalsketen ligt.
- 03
Impact aantonen
We laten zien wat een aanvaller bereikt: welke gegevens uitlekken, welke rechten hij verkrijgt en welke transacties hij kan manipuleren.
- 04
Rapport en doorloopsessie
Technisch rapport met reproductiestappen en hersteladvies, plus een managementsamenvatting. In een sessie met uw ontwikkelaars nemen we alles door.
- 05
Herstel en hertest
Uw team lost op, wij verifiëren. Zo vaak als nodig, zonder meerkosten, tot het geactualiseerde rapport laat zien dat alles daadwerkelijk dicht is.
Wet- en regelgeving
Wat een webapplicatietest oplevert voor uw dossier
AVG (GDPR)
Verwerkt uw applicatie persoonsgegevens, dan verwacht artikel 32 aantoonbaar periodiek testen. Bij elke bevinding geven we aan welke gegevens bereikbaar worden, zodat u de ernst kunt wegen tegen uw meldplicht.
DigiD-assessment
Koppelt uw applicatie met DigiD, dan geldt het jaarlijkse ICT-beveiligingsassessment volgens de normenkaders van Logius. DeepStrike is geen RvA-geaccrediteerde auditor; onze penetratietest helpt u de technische bevindingen vóór dat assessment op te lossen.
PCI DSS
Verwerkt u kaartgegevens, dan vraagt requirement 11 om een periodieke applicatietest en verificatie van de segmentatie. De rapportage volgt die indeling zodat uw QSA er direct mee kan werken.
SOC 2 en ISO 27001
Vrijwel elke zakelijke klant vraagt om een recent pentestrapport bij het security review. De managementsamenvatting is opgesteld om zonder aanpassing met een klant of auditor gedeeld te kunnen worden.
Veelgestelde vragen
Over het testen van webapplicaties
Ook relevant voor u
Weet wat er in uw applicatie misgaat voordat een klant het ontdekt
Vraag een offerte aan voor een penetratietest van uw webapplicatie en API's.
Offerte aanvragen