Pentest voor webapplicaties en API's
Een pentest op een webapplicatie is een gecontroleerde aanval op uw eigen software, met schriftelijke toestemming en binnen een vooraf afgesproken scope. Wij zoeken in webapplicaties, mobiele applicaties en API's naar kwetsbaarheden die anders gevonden worden door iemand die zijn komst niet aankondigt.
Wij testen web-, mobiele, desktop- en hybride applicaties samen met de API's erachter, en waar het zinvol is ook de broncode. Het werk is handmatig; geautomatiseerd gereedschap zetten wij in waar het echt tijd wint. De testgevallen komen uit de OWASP Top 10 en de OWASP Web Security Testing Guide (WSTG), voor mobiele applicaties uit OWASP MASVS.
U krijgt een pentestrapport: wat wij hebben gevonden, hoe wij het hebben aangetoond, hoe groot het risico is en met welke wijziging het verholpen is. Na het herstel kunnen wij een hertest uitvoeren.

Zij vertrouwen op ons
Wat is een pentest op een webapplicatie en waartegen beschermt hij?
Een pentest is een gecontroleerde aanval binnen een afgesproken scope en met schriftelijke toestemming van de opdrachtgever. In het rapport belandt geen uitdraai van een scanner: wat wij vinden, gebruiken wij ook, zodat u ziet hoe ver een aanvaller ermee komt en welke gegevens daarbij op straat zouden liggen.
Een pentest is geen wettelijke verplichting. Wel noemt de AVG in artikel 32 lid 1 sub d, waar passend, 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van uw technische en organisatorische maatregelen. Voor een webapplicatie die persoonsgegevens verwerkt is een pentest de gebruikelijke invulling daarvan. De Cyberbeveiligingswet vraagt om een risicoanalyse met passende en evenredige maatregelen en schrijft geen pentest voor; testen is wel de gangbare manier om aan te tonen dat die maatregelen werken.
Ervaring
Wij doen dit dagelijks: pentests op webapplicaties en API's, red teaming en broncodeanalyse. Een mens test; het gereedschap helpt alleen.
Transparantie
U weet in welke fase wij zitten en wat wij op dat moment testen. Scope, planning en de risicovolle stappen leggen wij vooraf vast, niet onderweg.
Samenwerking
Wij praten rechtstreeks met uw ontwikkelaars, niet alleen met de projectleider. Bij elke bevinding staan de stappen om hem te reproduceren, zodat het team er de volgende dag mee verder kan.
Vakmanschap
Wij blijven binnen de afgesproken scope en houden geheim wat wij onderweg zien. De methodiek is openbaar: OWASP WSTG, ASVS en de Top 10.
Werkwijze
Hoe verloopt een pentest op uw webapplicatie?
Wij beginnen met doel en scope. Daarna volgt verkenning, eerst passief en dan actief. Elke verdachte plek proberen wij daadwerkelijk uit, en wat wij niet kunnen misbruiken komt niet in het rapport. Zo verliest uw team geen tijd aan meldingen die in de praktijk niets voorstellen.
Scope en doelen
Wij spreken af welke applicatie, welke API's en welke gebruikersrollen binnen de test vallen, en wat er buiten blijft.
Verkenning en analyse
Passieve en actieve tests op de plekken waar een aanvaller ook zou beginnen: authenticatie, autorisatie, invoer en integraties.
Misbruik aantonen
Elke kwetsbaarheid proberen wij uit en leggen wij vast met bewijs en de stappen om hem te reproduceren.
Rapport en hertest
U krijgt de bevindingen geordend op risico, met concrete herstelstappen. Na het herstel kunnen wij een hertest uitvoeren.
Scope
Welke applicaties en API's testen wij?
Wij testen de hele applicatie, van de schermen in de browser tot de API's die eronder draaien. Elke laag heeft eigen zwakke plekken en daar passen wij de tests op aan.
Webapplicaties
Authenticatie, rechten per rol, injecties, sessiebeheer, bestandsuploads en de serverconfiguratie.
Mobiele applicaties
Wat er op het toestel achterblijft, hoe er versleuteld wordt en wat de backend toestaat. Maatstaf is OWASP MASVS; meer daarover op de pagina over pentests van mobiele applicaties.
API's
In de endpoints controleren wij autorisatie, gegevensverwerking en bedrijfslogica. De zwaarste fouten zitten hier, achter de interface.
Desktopapplicaties
Welke gevoelige gegevens op de werkplek achterblijven, met welke rechten de applicatie draait en wat zij naar de server stuurt.
Broncodeaudit
Statische analyse plus handmatige review legt zwakke validatie bloot en logicafouten waar u van buitenaf niet bij komt.
Vergelijking
Pentest of broncodeaudit?
De twee vullen elkaar aan. Een pentest toetst een draaiende applicatie met de ogen van een aanvaller, een broncodeaudit vindt fouten voordat de code live gaat.
| Aspect | Pentest van de applicatie | Broncodeaudit |
|---|---|---|
| Focus | De draaiende applicatie: configuratie, gedrag en gegevens. | Logica- en beveiligingsfouten in de code. |
| Methodiek | Handmatig testen en aanvallen naspelen. | Statische analyse en handmatige review van de broncode. |
| Moment | Na oplevering en na elke wijziging aan het aanvalsoppervlak. | Het liefst voordat de code naar productie gaat. |
| Resultaat | Rapport met impact, bewijs en herstelprioriteit. | Bevindingen op codeniveau met voorgestelde oplossingen. |
Twijfelt u over de juiste combinatie van tests? Neem contact op.
Klantervaringen
Wat klanten over ons zeggen
Veelgestelde vragen
01 Hoe lang duurt een pentest van een webapplicatie?
Dat hangt van de scope af. Voor een kleine webapplicatie is 3 tot 5 dagen genoeg; een platform met veel rollen, API's en integraties vraagt 1 tot 3 weken. Na het eerste gesprek leggen wij scope en planning schriftelijk vast.
02 Wat kost een pentest?
De prijs volgt uit de scope: het aantal applicaties, het aantal gebruikersrollen, het aantal API-endpoints, de integraties en of wij ook de broncode bekijken. Een applicatie met twee rollen en een handvol endpoints kost aanzienlijk minder dan een platform met tientallen koppelingen. Een gebruikelijk traject beslaat 5 tot 15 mandagen. Na een kort gesprek over de scope krijgt u een vaste offerte die u tot niets verplicht.
03 Hoe vaak moet ik een pentest laten uitvoeren?
Minimaal één keer per jaar, en verder na elke wijziging die het aanvalsoppervlak verandert: een nieuwe release, een nieuwe API, een migratie naar de cloud of een nieuwe koppeling. De AVG vraagt in artikel 32 lid 1 sub d, waar passend, om het op gezette tijdstippen testen, beoordelen en evalueren van uw maatregelen; jaarlijks testen en hertesten na herstel is daarvan de gangbare invulling.
04 Kan de applicatie tijdens de test uitvallen?
Nee. In productie voeren wij geen tests uit die de dienstverlening kunnen onderbreken, en de risicovolle stappen stemmen wij vooraf af. Is er een aparte testomgeving, dan werken wij daarin; is die er niet, dan plannen wij de zwaardere tests in een onderhoudsvenster.
05 Wat levert een pentest op?
Een pentestrapport met een samenvatting voor de directie en per bevinding een technische beschrijving, de stappen om hem te reproduceren, een risicobeoordeling en concrete herstelstappen. De bevindingen bespreken wij in een afsluitend gesprek met uw team, en na het herstel kunnen wij een hertest uitvoeren.