Naar hoofdinhoud

Web

Webapplicaties

Uw website, webshop of klantenportaal getest zoals een aanvaller het zou doen — op de fouten die daadwerkelijk misbruikt worden.

Een webshop, een klantenportaal, een offertetool: alles wat een inlogscherm heeft of gegevens bewaart, is de moeite waard voor een aanvaller. Niet omdat u een doelwit bent, maar omdat het geautomatiseerd zoeken naar kwetsbare sites goedkoop is en de buit — klantgegevens, betaalgegevens, toegang tot uw netwerk — bruikbaar.

Hoe we testen

We werken de OWASP Top 10 af, maar we stoppen niet bij de checklist. Elke bevinding wordt handmatig geverifieerd voor ze in het rapport komt. Een scanner die meldt dat een parameter “mogelijk kwetsbaar” is, levert u niets op; u wilt weten of het werkt en wat het oplevert voor een aanvaller.

Wat u niet krijgt

Geen rapport van tweehonderd pagina’s met honderd “informatieve” meldingen waar niemand iets mee doet. Wat er in staat, is nagekeken. Wat niet werkt, staat er niet in.

Waar we naar kijken

Cross-site scripting (XSS)
Een aanvaller krijgt zijn eigen code in uw pagina. Bij een bezoeker die inlogt, kan die code de sessie overnemen — zonder dat er iets ongewoons te zien is.
Injectie
Invoer die niet als tekst maar als commando wordt behandeld, waardoor iemand rechtstreeks met uw database of besturingssysteem praat.
Gebrekkige toegangscontrole
Pagina's die alleen verborgen zijn in plaats van afgeschermd. Wie het adres kent, komt binnen.
Onveilig sessiebeheer
Sessies die niet verlopen bij uitloggen, cookies zonder beveiligingsvlaggen of tokens die te raden zijn.
Bestandsupload zonder controle
Een uploadveld voor een pasfoto dat ook een script accepteert en dat vervolgens uitvoert op uw server.
Ontbrekende beveiligingsheaders
Geen Content Security Policy, geen HSTS, geen clickjacking-bescherming — de goedkoopste laag verdediging die er bestaat en vaak de enige die ontbreekt.

Wat u terugkrijgt

  • Een reproduceerbaar bewijs per bevinding, inclusief de exacte invoer
  • Onderscheid tussen wat werkelijk misbruikt kan worden en wat theoretisch is
  • Een prioriteitenlijst, zodat u weet wat vandaag moet en wat volgend kwartaal mag

Veelgestelde vragen

Testen jullie ook een webshop die bij een extern platform draait?
Alleen als die partij daar schriftelijk toestemming voor geeft. Systemen van derden vallen standaard buiten de scope, omdat het mandaat van u niet geldt voor hun infrastructuur. Wat u zelf beheert, zoals een maatwerkportaal, een eigen API of een website bij uw hostingpartij, testen we wel.
Verstoort een test onze website of webshop?
Nee. We voeren geen tests uit die uw dienstverlening kunnen platleggen. Waar een test verstorend zou kunnen zijn, vragen we vooraf akkoord of tonen we het aanvalspad zonder het volledig af te lopen. We halen geen klantenbestanden op en bewaren geen gegevens van u langer dan de opdracht duurt.

Weten wat er van u zichtbaar is?

Vertel ons welk domein u wilt laten nakijken. We bepalen samen de scope, u tekent het mandaat en daarna beginnen we.