OWASP
Pentest volgens OWASP laten uitvoeren
Een kritiek beveiligingslek vindt u liever zelf dan dat een aanvaller het vindt. Wij toetsen uw webapplicaties en API's volgens de OWASP-methodiek: elke risicocategorie met de hand, geautomatiseerd gereedschap alleen waar dat tijd wint. U krijgt een pentestrapport dat de bevindingen op risico ordent en zegt wat er als eerste moet gebeuren.
Zij vertrouwen op ons
OWASP
Wat is OWASP en waarom bepaalt het uw beveiliging?
OWASP (Open Web Application Security Project) is een internationale non-profitorganisatie die zich richt op de beveiliging van software. De richtlijnen en methodieken zijn openbaar en gratis, en gelden wereldwijd als de maatstaf voor applicatiebeveiliging.
Voor ons is OWASP geen lijst met kwetsbaarheden om af te vinken, maar het raamwerk waar het hele testwerk op rust: openbaar, systematisch en gericht op de risico's die uw organisatie echt raken. Omdat de methodiek openbaar is, kunt u elke bevinding nalezen en navertellen. Uw ontwikkelaars, uw auditor en uw bestuur lezen dezelfde categorieën, en dat scheelt een discussie over de vraag wat er precies getest is.
OWASP Top 10
OWASP Top 10: de tien risico's met de grootste impact
De basis van elke test is de OWASP Top 10, de lijst met de tien ernstigste beveiligingsrisico's voor webapplicaties. De vakgemeenschap onderhoudt die lijst op basis van gegevens uit honderden organisaties, zodat wij beginnen bij de risico's die de meeste schade aanrichten. Onze ethische hackers lopen elke categorie systematisch na. De categorienamen houden wij Engels, omdat ze zo in het rapport en in uw ticketsysteem terechtkomen; de Nederlandse uitleg staat tussen haakjes.
Wij testen tegen de actuele OWASP Top 10:2025. Een koppeling met de categorieën uit 2021 leveren wij op verzoek.
| Risico | Omschrijving |
|---|---|
| A01:2025 – Broken Access Control (gebrekkige toegangscontrole) | Ontbrekende of verkeerd afgedwongen toegangscontrole, waardoor een aanvaller bij gegevens en functies komt waar hij geen recht op heeft. In de herziening van 2025 valt ook Server-Side Request Forgery (SSRF) onder deze categorie. |
| A02:2025 – Security Misconfiguration (onveilige configuratie) | Verkeerd ingerichte servers, frameworks of applicaties die de deur openzetten, meestal doordat de standaardinstellingen van de leverancier zijn blijven staan. |
| A03:2025 – Software Supply Chain Failures (tekortkomingen in de softwareketen) | Aanvallen via de softwareketen: afhankelijkheden, buildsystemen, pakketregisters en updatekanalen. Ook het gebruik van componenten met bekende kwetsbaarheden valt hieronder. De categorie is breder dan "Vulnerable and Outdated Components" uit 2021, die zij vervangt. |
| A04:2025 – Cryptographic Failures (tekortkomingen in cryptografie) | Fouten in de toepassing van cryptografie waardoor gevoelige gegevens uitlekken: wachtwoorden, persoonsgegevens of betaalgegevens. |
| A05:2025 – Injection (injectie) | Kwetsbaarheden waarmee een aanvaller eigen code invoert en laat uitvoeren. SQL-injectie is het klassieke voorbeeld; daarmee neemt hij de database of het hele systeem over. |
| A06:2025 – Insecure Design (onveilig ontwerp) | Fundamentele ontwerpfouten die niet met één codewijziging te herstellen zijn en om een aanpassing van de architectuur vragen. |
| A07:2025 – Authentication Failures (tekortkomingen in authenticatie) | Zwakke plekken in het inlogproces, in de omgang met inloggegevens en in het sessiebeheer, waarmee een aanvaller de identiteit van een legitieme gebruiker overneemt. |
| A08:2025 – Software or Data Integrity Failures (tekortkomingen in de integriteit van software of gegevens) | Gebreken waarmee een aanvaller gegevens of de software zelf manipuleert, bijvoorbeeld tijdens een update. |
| A09:2025 – Security Logging and Alerting Failures (tekortkomingen in logging en alertering) | Te weinig logging, alertering en monitoring van beveiligingsgebeurtenissen. Daardoor blijft een aanval lang onopgemerkt en valt achteraf niet te reconstrueren wat er is gebeurd. |
| A10:2025 – Mishandling of Exceptional Conditions (verkeerde afhandeling van uitzonderingen) | Fouten, uitzonderingen en onverwachte toestanden die verkeerd worden afgehandeld: de applicatie loopt vast, laat een verzoek bij een fout juist door in plaats van het te weigeren, of toont uitgebreide foutmeldingen en stacktraces die de interne opbouw prijsgeven of de applicatie in een onveilige toestand achterlaten. Nieuw in de herziening van 2025. |
OWASP-ecosysteem
Meer dan de Top 10: een volledige beoordeling
De OWASP Top 10 is een goed beginpunt, maar tien categorieën dekken niet alles. Wij zetten daarom ook de andere OWASP-projecten in, zodat de dekking van de afgesproken scope compleet is.
OWASP ASVS
De ASVS gebruiken wij als gedetailleerde checklist: eis voor eis toetsen wij de beveiligingsmaatregelen. Het niveau, L1, L2 of L3, spreken wij vooraf met u af.
OWASP API Top 10
Wij toetsen de risico's die specifiek voor API's gelden. Achter een koppeling is de weg naar uw gegevens meestal korter dan via de schermen ervoor.
OWASP ZAP & Dependency Check
Handwerk combineren wij met dynamische analyse en met een controle op bibliotheken van derden waarin bekende kwetsbaarheden zitten.
OWASP SAMM
Wij helpen organisaties de beveiliging over het hele ontwikkelproces te versterken, zodat een fout al opvalt terwijl de code wordt geschreven.
Onze werkwijze
Hoe verloopt een pentest volgens OWASP?
Wij werken transparant en houden tijdens het traject contact met uw team, zodat de test soepel verloopt en oplevert waarvoor u hem laat doen.
Voorbereiding en scope
Samen leggen wij het doel, de scope en de spelregels vast. Wij werken uitsluitend op schriftelijke opdracht en binnen die scope, en stellen een dreigingsmodel op dat past bij uw applicatie en uw bedrijfsvoering.
Actief testen en analyse
Onze gecertificeerde ethische hackers combineren geautomatiseerd gereedschap met handmatige verificatie van elke kwetsbaarheid. Wij toetsen tegen de OWASP Top 10, de OWASP WSTG en de ASVS.
Rapportage en aanbevelingen
U krijgt een pentestrapport met een managementsamenvatting en technische details voor de ontwikkelaars. Bij elke kwetsbaarheid staan de stappen om haar te reproduceren, een risiconiveau en een concreet herstelvoorstel.
Hertest na herstel
Zijn de bevindingen hersteld, dan voeren wij kosteloos een hertest uit en bevestigen wij schriftelijk welke kwetsbaarheden zijn verdwenen.
Klantervaringen
Wat klanten over ons zeggen
Waarom kiest u Haxoris voor een pentest volgens OWASP?
Diepgaande kennis
Onze ethische hackers hebben certificeringen als OSCP en OSWE en jarenlange ervaring met complexe bedrijfsapplicaties. Praktijkmensen, geen theoretici.
Transparantie
U ziet vanaf het begin de scope, de voortgang en de bevindingen. Geen verborgen stappen en geen vage uitkomsten.
Bruikbaar resultaat
Het rapport is meer dan een lijst met problemen. U krijgt concrete herstelstappen, met codevoorbeelden en verwijzingen naar de bron.
Samenwerking
Wij werken nauw samen met uw ontwikkelaars, zodat herstel snel gaat. Na oplevering van het rapport zijn wij niet ineens onbereikbaar.
Veelgestelde vragen (FAQ)
01 Wat is de OWASP Top 10 precies?
De OWASP Top 10 is een wereldwijd erkend document met de tien meest kritieke beveiligingsrisico's voor webapplicaties. Het wordt samengesteld uit gegevens van honderden organisaties en de ervaring van duizenden specialisten, en om de paar jaar herzien. De actuele versie is die van 2025.
02 Vervangt testen volgens OWASP een certificering of een wettelijke verplichting?
Nee. OWASP is een verzameling methodieken en richtlijnen, geen certificeerbare standaard zoals ISO 27001 of PCI DSS. Er bestaat geen OWASP-certificaat en wij zijn geen certificerende instelling; wij leveren de technische onderbouwing die uw auditor nodig heeft.
Wel dekt een test volgens OWASP juist de technische eisen die deze standaarden stellen. De AVG komt daar het dichtst bij: artikel 32 lid 1 sub d noemt, waar passend, 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van uw technische en organisatorische maatregelen. De Cyberbeveiligingswet schrijft geen pentest voor: die vraagt om een risicoanalyse en om passende en evenredige maatregelen, en een pentest is de gebruikelijke manier om aan te tonen dat die maatregelen werken. Voor financiële entiteiten geldt de Cyberbeveiligingswet niet: artikel 7 zondert de entiteiten uit die onder Verordening (EU) 2022/2554 (DORA) vallen.
Wij houden het CCV Keurmerk Pentesten niet. Daar staat tegenover dat u vooraf weet wie het werk doet, met certificeringen op naam, en dat u een geanonimiseerd voorbeeldrapport krijgt voordat u tekent.
03 Wat levert het op?
Een pentestrapport met een managementsamenvatting voor de directie, technische bevindingen gekoppeld aan de OWASP-categorieën, een risiconiveau per bevinding en concrete herstelaanbevelingen. Bij elke bevinding staan de stappen om haar te reproduceren. Eén hertest na herstel zit bij de opdracht in.
04 Kunt u veilig in een productieomgeving testen?
Ja. Onze werkwijze is erop gericht de impact op draaiende systemen zo klein mogelijk te houden, en riskantere handelingen stemmen wij vooraf met u af. Wij werken uitsluitend op schriftelijke opdracht en blijven binnen de afgesproken scope. Is er een aparte testomgeving, dan testen wij daar en toetsen wij op productie alleen wat daar afwijkt.