Webapplicatie

Penetratietest van webapplicaties

Geautomatiseerde scanners vinden de kwetsbaarheden die elke scanner vindt. De fouten die werkelijk worden misbruikt - gebrekkige autorisatie, geketend misbruik van bedrijfslogica, subtiele omzeilingen van authenticatie - vragen om iemand die uw applicatie leest zoals een aanvaller dat doet. Dat is wat deze opdracht levert.

Bekijk tarieven

Wat er is inbegrepen

  • Dekking van de OWASP Top 10
  • Authenticatie- & sessietests
  • Autorisatie- / IDOR-tests over alle rollen
  • Bedrijfslogica & misbruik van workflows
  • REST- / GraphQL-API-tests
  • Tests op injectie, SSRF, XXE en bestandsupload

Op te leveren

  • Managementsamenvatting voor de directie
  • Technisch rapport met CVSS-gewaardeerde bevindingen
  • Reproductiestappen & bewijs met schermafbeeldingen
  • Geprioriteerde herstelroutekaart
  • Live doorloop met uw team
  • Verklaringsbrief voor auditors en klanten, op verzoek
  • Herstelverklaring na de hertest, als zelfstandig document

Planning

3-5 werkdagen, afhankelijk van het aantal rollen en de omvang van de endpoints. De exacte planning wordt vóór aanvang van de tests in uw schriftelijke voorstel bevestigd.

Waar scanners ophouden en handmatig testen begint

Een scanner vindt reflected XSS en verouderde bibliotheken. Hij vindt niet dat een endpoint om een reactie te verwijderen wel de reactie-ID controleert maar niet of die van de verzoekende gebruiker is, of dat het wisselen van een rolparameter midden in het afrekenen een betalingscontrole overslaat. Juist die bevindingen worden in de praktijk misbruikt, en ze komen alleen boven water wanneer een tester het werkelijke gedrag van de applicatie leest in plaats van bekende signatures te vergelijken.

De tests dekken als basis elke categorie van de OWASP Top 10 en gaan daarna dieper in op hoe uw specifieke applicatie is gebouwd: haar rollen en rechtenmodel, haar workflows met meerdere stappen en haar API-contracten. Heeft uw applicatie een beheerdersrol, een facturatiestroom of bestandsuploads, dan krijgen die aparte aandacht - daar zitten doorgaans de bevindingen met de grootste impact.

Methodologie

Geauthenticeerde tests over elke rol die in uw applicatie is gedefinieerd, met Burp Suite voor interceptie en handmatige analyse voor de logica. De dekking omvat injectieklassen (SQLi, command injection, SSTI), authenticatie en sessiebeheer, toegangscontrole op zowel de UI- als de API-laag, SSRF en XXE waar bestanden of URL's worden verwerkt, en misbruik van bestandsuploads waar relevant. Elke bevinding wordt handmatig geverifieerd voordat ze wordt gerapporteerd - onbevestigde scanneruitvoer komt niet in uw rapport. Mijn gepubliceerde naslagwerk over webexploitatie en enumeratiemethodologie weerspiegelen dezelfde technieken als hier gebruikt.

Wat de tests niet doen

Geen denial-of-servicetests, geen destructieve handelingen op productiegegevens en geen social engineering tenzij expliciet in de scope opgenomen. Alles wat de beschikbaarheid of de integriteit van gegevens in gevaar brengt, wordt vooraf met u bevestigd binnen de ondertekende regels van opdracht.

Vragen over het testen van webapplicaties

De OWASP Top 10 als basis - injectie, gebrekkige toegangscontrole, authenticatiefouten, onveilige configuratie, SSRF enzovoort - plus handmatige tests op fouten in de bedrijfslogica die geautomatiseerde scanners niet kunnen vinden: onderbroken workflows, autorisatiegaten van het IDOR-type, manipulatie van prijs of aantal, en misbruik van processen met meerdere stappen die specifiek zijn voor hoe uw applicatie werkelijk werkt.

Ja. De meeste moderne applicaties zijn API-gedreven, en juist aan de API-kant zitten doorgaans de interessante bevindingen: ontbrekende autorisatie op objectniveau, mass assignment, gaten in rate limiting en problemen met het verwerken van JWT's. Hebt u een REST- of GraphQL-API, dan wordt die samen met de frontend getest, niet als bijzaak.

Handmatig testen, met geautomatiseerde hulpmiddelen (Burp Suite en andere) om de dekking te versnellen, niet om het oordeel te vervangen. Fouten in de bedrijfslogica, omzeilingen van autorisatie en geketende kwetsbaarheden worden gevonden door iemand die het werkelijke gedrag van de applicatie leest, niet door een scanner die signatures vergelijkt.

3 tot 5 werkdagen voor een doorsnee applicatie, afhankelijk van het aantal rollen, workflows en API-endpoints in de scope. Grotere applicaties met meerdere gebruikersrollen of complexe rechtenmodellen duren langer - de exacte planning wordt in uw schriftelijke voorstel bevestigd.

Ja, en vaak heeft dat de voorkeur - een testomgeving vermijdt elk risico voor echte klantgegevens en test toch de werkelijke applicatielogica, mits ze een getrouwe kopie van productie is. Testen in productie kan ook, binnen een afgesproken venster volgens de regels van opdracht.

Tests van webapplicaties beginnen vanaf $ 500, afhankelijk van het aantal rollen, workflows en endpoints in de applicatie. U krijgt een vaste prijs op papier voordat de tests beginnen - zie de tarievenpagina voor details.

Ontdek eerst wat een echte aanvaller zou vinden

Gratis scopinggesprek, voorstel tegen vaste prijs binnen 24 uur.

Bekijk tarieven