Web
Webapplicaties
Uw website, webshop of klantenportaal getest zoals een aanvaller het zou doen — op de fouten die daadwerkelijk misbruikt worden.
Een webshop, een klantenportaal, een offertetool: alles wat een inlogscherm heeft of gegevens bewaart, is de moeite waard voor een aanvaller. Niet omdat u een doelwit bent, maar omdat het geautomatiseerd zoeken naar kwetsbare sites goedkoop is en de buit — klantgegevens, betaalgegevens, toegang tot uw netwerk — bruikbaar.
Hoe we testen
We werken de OWASP Top 10 af, maar we stoppen niet bij de checklist. Elke bevinding wordt handmatig geverifieerd voor ze in het rapport komt. Een scanner die meldt dat een parameter “mogelijk kwetsbaar” is, levert u niets op; u wilt weten of het werkt en wat het oplevert voor een aanvaller.
Wat u niet krijgt
Geen rapport van tweehonderd pagina’s met honderd “informatieve” meldingen waar niemand iets mee doet. Wat er in staat, is nagekeken. Wat niet werkt, staat er niet in.
Waar we naar kijken
- Cross-site scripting (XSS)
- Een aanvaller krijgt zijn eigen code in uw pagina. Bij een bezoeker die inlogt, kan die code de sessie overnemen — zonder dat er iets ongewoons te zien is.
- Injectie
- Invoer die niet als tekst maar als commando wordt behandeld, waardoor iemand rechtstreeks met uw database of besturingssysteem praat.
- Gebrekkige toegangscontrole
- Pagina's die alleen verborgen zijn in plaats van afgeschermd. Wie het adres kent, komt binnen.
- Onveilig sessiebeheer
- Sessies die niet verlopen bij uitloggen, cookies zonder beveiligingsvlaggen of tokens die te raden zijn.
- Bestandsupload zonder controle
- Een uploadveld voor een pasfoto dat ook een script accepteert en dat vervolgens uitvoert op uw server.
- Ontbrekende beveiligingsheaders
- Geen Content Security Policy, geen HSTS, geen clickjacking-bescherming — de goedkoopste laag verdediging die er bestaat en vaak de enige die ontbreekt.
Wat u terugkrijgt
- Een reproduceerbaar bewijs per bevinding, inclusief de exacte invoer
- Onderscheid tussen wat werkelijk misbruikt kan worden en wat theoretisch is
- Een prioriteitenlijst, zodat u weet wat vandaag moet en wat volgend kwartaal mag
Veelgestelde vragen
- Testen jullie ook een webshop die bij een extern platform draait?
- Alleen als die partij daar schriftelijk toestemming voor geeft. Systemen van derden vallen standaard buiten de scope, omdat het mandaat van u niet geldt voor hun infrastructuur. Wat u zelf beheert, zoals een maatwerkportaal, een eigen API of een website bij uw hostingpartij, testen we wel.
- Verstoort een test onze website of webshop?
- Nee. We voeren geen tests uit die uw dienstverlening kunnen platleggen. Waar een test verstorend zou kunnen zijn, vragen we vooraf akkoord of tonen we het aanvalspad zonder het volledig af te lopen. We halen geen klantenbestanden op en bewaren geen gegevens van u langer dan de opdracht duurt.
Weten wat er van u zichtbaar is?
Vertel ons welk domein u wilt laten nakijken. We bepalen samen de scope, u tekent het mandaat en daarna beginnen we.