Webapplicaties en API's

Penetratietest voor webapplicaties en API's

De ernstigste bevindingen in een webapplicatie zitten zelden in een bekende CVE. Ze zitten in autorisatie tussen rollen, in bedrijfslogica en in endpoints die niemand meer op het netvlies had.

Doorlooptijd 2 tot 4 weken. Onbeperkt gratis hertesten.

Testdiepte

Waar wij de meeste tijd aan besteden

OWASP Top 10 is het startpunt. De echte winst zit in wat daarna komt.

Autorisatie en multitenancy

Kan gebruiker A bij de gegevens van gebruiker B? Kan een klant bij de data van een andere tenant? We testen elke rol tegen elk endpoint in plaats van steekproefsgewijs.

Bedrijfslogica

Kortingen stapelen, een bestelling wijzigen na betaling, een goedkeuringsstap overslaan of een negatief bedrag doorvoeren. Precies het soort misbruik waar een scanner blind voor is.

Authenticatie en sessies

Wachtwoordherstel, multifactorauthenticatie, SSO- en OAuth-koppelingen, sessieverlopen en tokenafhandeling. Vaak het snelste pad naar een volledige accountovername.

API's, inclusief de ongedocumenteerde

REST, GraphQL en webhooks. We inventariseren endpoints uit de frontend en het verkeer, ook de endpoints die niet in uw specificatie staan maar wel bereikbaar zijn.

Injectie en gegevensverwerking

SQL-injectie, template-injectie, XSS, SSRF, deserialisatie en het verwerken van geüploade bestanden. Aangetoond met werkende proof of concept, niet met een vermoeden.

Koppelingen en toeleveringsketen

Betaalproviders, identityproviders, externe scripts en verouderde afhankelijkheden. Uw applicatie is zo veilig als de koppelingen waar zij op vertrouwt.

Verloop

Van scope tot geverifieerd herstel

  1. 01

    Inventarisatie

    We brengen alle schermen, rollen, endpoints en gegevensstromen in kaart en bepalen waar de gevoeligste gegevens en de kritieke transacties zitten.

  2. 02

    Gericht handmatig onderzoek

    Per rol testen we systematisch op autorisatie, invoerverwerking en logica. Wat opvalt, wordt uitgediept tot er een reproduceerbare aanvalsketen ligt.

  3. 03

    Impact aantonen

    We laten zien wat een aanvaller bereikt: welke gegevens uitlekken, welke rechten hij verkrijgt en welke transacties hij kan manipuleren.

  4. 04

    Rapport en doorloopsessie

    Technisch rapport met reproductiestappen en hersteladvies, plus een managementsamenvatting. In een sessie met uw ontwikkelaars nemen we alles door.

  5. 05

    Herstel en hertest

    Uw team lost op, wij verifiëren. Zo vaak als nodig, zonder meerkosten, tot het geactualiseerde rapport laat zien dat alles daadwerkelijk dicht is.

Wet- en regelgeving

Wat een webapplicatietest oplevert voor uw dossier

AVG (GDPR)

Verwerkt uw applicatie persoonsgegevens, dan verwacht artikel 32 aantoonbaar periodiek testen. Bij elke bevinding geven we aan welke gegevens bereikbaar worden, zodat u de ernst kunt wegen tegen uw meldplicht.

DigiD-assessment

Koppelt uw applicatie met DigiD, dan geldt het jaarlijkse ICT-beveiligingsassessment volgens de normenkaders van Logius. DeepStrike is geen RvA-geaccrediteerde auditor; onze penetratietest helpt u de technische bevindingen vóór dat assessment op te lossen.

PCI DSS

Verwerkt u kaartgegevens, dan vraagt requirement 11 om een periodieke applicatietest en verificatie van de segmentatie. De rapportage volgt die indeling zodat uw QSA er direct mee kan werken.

SOC 2 en ISO 27001

Vrijwel elke zakelijke klant vraagt om een recent pentestrapport bij het security review. De managementsamenvatting is opgesteld om zonder aanpassing met een klant of auditor gedeeld te kunnen worden.

Veelgestelde vragen

Over het testen van webapplicaties

Ook relevant voor u

Weet wat er in uw applicatie misgaat voordat een klant het ontdekt

Vraag een offerte aan voor een penetratietest van uw webapplicatie en API's.

Offerte aanvragen