NieuwStart je eerste gratis run
ai-penetratietesten

Break it.Prove it.Fix it.

AI-gedreven continuous pentesting voor Nederlandse teams, black box, grey box of white box, bij elke deploy of volgens jouw schema in plaats van één keer per jaar. Elke bevinding komt terug met het bewijs erbij, en een fix die je kunt mergen.

Wat elke run je oplevert

Urentot bevindingen, geen weken
3manieren: black, grey, white box
100%van de bevindingen komt met bewijs
Directrapport zodra een pentest klaar is
01 / Probleem

Je levert elke week op. Je wordt één keer per jaar getest.

Een jaarlijkse pentest controleert één versie van je app. Elke deploy daarna gaat ongetest live, tot de volgende.

De gebruikelijke alternatieven missen elk iets.

Elke optie levert tijd, bewijs, diepgang of context in.

Handmatige pentest

Weken tot een rapport dat bij je volgende deploy al verouderd is.

Te traag

Statische analyse

Er bestaat geen patroon voor wie wat mag in jouw applicatie.

Blinde vlekken

DAST-scanners

Testen wat de crawler bereikte. Logins en API's blijven onbezocht.

Alleen de buitenkant

Generieke AI

Slaat bestanden over, bevestigt niets en vult de gaten met gokwerk.

Ongecontroleerd
interopt.

Vindt het complexe probleem, bewijst dat het echt is en opent de fix, in dezelfde run. En draait daarna opnieuw volgens jouw schema.

Zie het werken

Eén bevinding, van scan tot fix.

Volg een echt soort bevinding door een run: gevonden, bewezen, opgelost als pull request en gesloten door de volgende scan.

  1. 01Koppelen
  2. 02Scannen
  3. 03Bewijzen
  4. 04Fixen
  5. 05Hertesten
Transcript (Engels)
  1. Connect GitHub, GitLab or Bitbucket so it can read the code.
  2. Pick a repo and start a scan on it.
  3. Choose how deep it goes. White box adds the source code.
  4. It signs in as Company A and asks for Company B's customers.
  5. When every agent is done, the finding is written up with its proof.
  6. Done in hours, not weeks. The report is ready the moment the scan ends.
  7. Findings land in Slack and Jira, or wherever your team already works.
  8. Every finding comes with a description, risk score and remediation.
  9. Observations show the exact request, response and data returned.
  10. The cause: the query trusts the company ID in the URL.
  11. The fix checks that the user belongs to that company.
  12. It opens as a pull request for your team to review and merge.
  13. The next scan replays the proof. This time it gets a 404.
  14. So the finding resolves on its own, with the failed replay as evidence.
  15. And it keeps going. Every scan brings new findings, each with its proof.
02 / Mogelijkheden

Wat de agent werkelijk doet.

01 · Diepgang

Kies hoe diep het gaat.

Black box heeft alleen een URL nodig. Grey box voegt testaccounts toe. White box voegt de broncode toe. Het test de applicatie zoals die draait, dus je stack maakt niet uit.

  • Black, grey of white box
  • Elke taal of framework
  • Niets te installeren
Webapplicatie-pentest
Step 1
Target
app.acme.iowebapp · staging · 142 routes
Scan mode
Black-boxProbe like an outside attacker. No code access.
Grey-boxSigned-in surface, tested with the accounts you give it.
White-boxThe live target, with a paired repository read for context.
Test accounts3 logins
A[email protected]Company AAdmin
M[email protected]Company AMember
J[email protected]Company BRead-only
Each login should only see its own company's data.
02 · Schema

Draait volgens jouw schema.

Wekelijks, maandelijks, per kwartaal of bij elke deploy. Elke run test wat op dat moment live staat, en elke run eindigt met een rapport.

  • Deploys, merges, releases of een CI-hook
  • Een rapport voor elke run
Pentest as a service
Step 4
When to run
Run nowStarts the moment you click Start.
Schedule for laterPick a date and time for a quiet window.
recommendedRecurringWeekly, monthly, quarterly, or on every deploy.
RepeatWeeklyMonthlyQuarterlyOn deployBranchmaininteropt/billing-api
Deployed to productionbilling-api · scan starts now
03 · Broncode

Leest elk pad in de code.

Koppel GitHub, GitLab of Bitbucket en het volgt het pad achter elk endpoint in plaats van het te raden, inclusief gecommitte secrets en dependencies.

  • Elk pad, geen steekproef
  • Secrets en dependencies
White box pentest
Workspace / Integrations
Code
GitHubacme · 12 repositories connected
GitLabSync projects, open fix MRsConnect
BitbucketCloud repos, fix PRsConnect
Source reposfor app.acme.io
acme/frontendFrontend
acme/backendBackend / API
acme/monorepoMain source
acme/marketing-site—
04 · Fix

Schrijft de fix als pull request.

De patch komt op een eigen branch, tegen jouw codebase. Beoordeel hem bestand voor bestand en merge wat je wilt.

  • Eigen branch
  • Bestand voor bestand
Hoe fixes werken
2 of 2 files included · +8 −1Branch fix/reset-token-reuse · base main Reject Edit Open PR
src/auth/reset-password.ts: +2 −1
18−const reset = await findResetToken(token);
18+const reset = await claimResetToken(token); // atomic, single use
1919if (!reset) return invalidToken();
2020await updatePassword(reset.userId, password);
21+await revokeSessions(reset.userId);
src/auth/reset-password.test.tsnew+6 Download patch
03 / Oplevering

Wat er in je wachtrij belandt.

Elke bevinding brengt zijn eigen bewijs mee.

De request die het laat zien, de response die het bewijst en de regel code die het veroorzaakt. Controleer het zelf in plaats van op een score te vertrouwen.

Bevindingen komen waar je team al werkt.

Tickets, meldingen en pull requests openen in de tools die je gebruikt, zodat niemand een bevinding uit een rapport overneemt.

CriticalBestelgegevens leesbaar voor elke ingelogde gebruiker
Melden bijAanEen nieuwe critical bevindingAanEen nieuwe high bevindingUitMedium en low
TicketJira · SEC-231 in Security
MeldingMicrosoft Teams · post in Security
FixBitbucket · pull request #412 op acme/api
Vraag een integratie aan
Wie het bouwt

Gebouwd door mensen die de assessments zelf hebben gedaan.

Honderden webapplicaties met de hand getest, de rapporten geschreven voor engineers en directies, de fixes uitgerold. Een bevinding waar niemand iets mee kan was het rapporteren nooit waard.

  • Honderdenwebapplicaties met de hand getest
  • Rapportengeschreven, en ontvangen
  • Fixesnaar productie gebracht
  • Twee lezersengineers en directie, in elke bevinding
04 / FAQ

Vragen, beantwoord.

Iets anders?Vraag het de mensen die het bouwen.Plan een walkthrough

Stop met ruis uitzoeken.
Begin met bewijs mergen.

Geef interopt een doel. De eerste bevindingen komen binnen enkele uren binnen, elk met het bewijs erbij.