NieuwStart je eerste gratis run
webapplicatie pentest

Een webapplicatie pentest die elke week draait, niet één keer per jaar.

Geef het een URL en het test wat een assessment test: de interface, de API erachter, en wie waarbij kan zodra je langs de login bent. Elke bevinding komt binnen met het bewijs dat het aantoont.

01 / Dekking

Waar een webapplicatie pentest naar op zoek is.

Een aanvaller werkt niet vanaf een lijstje met bugnamen, en een run ook niet. Alles wordt gevraagd aan de interface én aan de API erachter.

01

Kan iemand een van je gebruikers worden?

Reset-tokens die na gebruik nog werken, sessies die een wachtwoordwijziging overleven, een loginendpoint waar niets op remt, een tweede factor waar je omheen kunt stappen. Welke route het ook is, het eindigt hetzelfde: iemand anders in een van je accounts.

02

Kunnen ze bij wat niet van hen is?

Een identifier die je in de URL verwisselt, een adminroute die op de interface vertrouwt in plaats van op de sessie, records van de ene klant bereikbaar vanaf de login van de andere. Het houdt twee accounts tegelijk vast en vergelijkt wat elk mag, zodat een schoon antwoord hier ook iets betekent.

03

Krijgen ze de applicatie zover dat die hun invoer uitvoert?

SQL- en command-injectie, de template- en headergevallen die daarbij horen, een upload die belandt waar hij kan draaien, cross-site scripting beoordeeld op of het draait en niet op of het ergens opduikt. Wat het aantoont is wat de applicatie deed, nooit een patroon dat matchte.

04

Kunnen ze je server voor zich laten werken?

Server-side request forgery: invoer die terechtkomt bij iets dat namens de server requests doet, redirects die een bestemming meedragen, imports en webhooks die ophalen wat ze aangereikt krijgen. Bevestigd via een tweede kanaal, zodat een trage response nooit voor een treffer wordt aangezien.

05

Kunnen ze de workflow ombuigen?

Een checkout die een negatief aantal accepteert, een korting die op zichzelf stapelt, een stap in een flow die je gewoon kunt overslaan, twee requests die racen om hetzelfde saldo. Hier bestaat geen signature voor, want het is specifiek voor wat jij gebouwd hebt.

06

Wat geeft de applicatie ongevraagd prijs?

Stacktraces bij ongeldige invoer, secrets die gecommit zijn waar dat niet hoort, een dependency die een bekende CVE meelevert, een foutpagina die de stack en de versie noemt. Met je repository gekoppeld leest het de broncode in plaats van het van buitenaf af te leiden.

02 / Diepgang

Hoe ver naar binnen het begint, bepaal jij.

Dezelfde agent, telkens met meer in handen. Aan wat het moet bewijzen verandert de diepgang niets.

Black box

Een URL en verder niets. Het brengt in kaart wat bereikbaar is, maakt zelf een account aan waar registratie openstaat, en werkt vanaf de positie waar een aanvaller van buiten ook begint.

Grey box

Testaccounts voor de rollen die ertoe doen. Hier komt gebroken toegangscontrole boven water, want vergelijken wat twee rollen mogen kan alleen door ze allebei te zijn.

White box

Je repository gekoppeld. Het leest het codepad achter een endpoint in plaats van het af te leiden, en de fix komt terug als pull request, geschreven met de functies die je codebase al gebruikt.

03 / Wat je terugkrijgt

Bevindingen tijdens de run. Een rapport zodra hij stopt.

01

Bevindingen zodra ze zijn aangetoond

Ze verschijnen tijdens de run in plaats van aan het eind in één keer, zodat de eerste al bij iemand op het bureau ligt terwijl de rest nog loopt.

02

Een rapport aan het eind van de run

Het rapport dat we vroeger met de hand schreven na een engagement, nu gegenereerd uit de run in plaats van uitgetypt in de week erna. Het is wat teams aanleveren als pentestbewijs voor ISO 27001 of SOC 2, en het is klaar zodra de run klaar is.

03

De fix, als pull request

Uitgelegd, uitgeschreven en geopend op je branch om te beoordelen. Elke fix is van jou om te lezen en te mergen, of om af te wijzen.

04

De volgende run, al ingepland

Wekelijks, maandelijks, of bij elke push naar een branch. De diepgang die je koos ligt vast in dat schema, dus de tiende run gaat net zo diep als de eerste.

04 / Vragen

Vragen, beantwoord.

klaar wanneer jij het bent

Richt het op je applicatie.

Een URL is genoeg om te beginnen. Voeg inloggegevens toe en het gaat dieper, koppel de repository en de fix komt mee met de bevinding.