02 / Stacklaag

Pentesten met eigen tooling, en een naam onder elk rapport.

Een pentest (penetratietest) is een geautoriseerde, gesimuleerde aanval door ethical hackers die aantoont welke kwetsbaarheden echt misbruikt kunnen worden, gevolgd door een rapport met bewijs, risico-inschatting en concrete oplossingen.

Een pentest laten uitvoeren op je webapp, API of cloud? Onze eigen tooling doet de verkenning, het afspelen en de triage; een tester doet het denkwerk.

Scopinggesprek van 30 minuten, vrijblijvend.

  • WEB APP
  • API GATEWAY
  • IDENTITY
  • TENANT DATA
  • OBJECT STORAGE
  • CLOUD ACCOUNT
  1. 01 WSTG-BUSLBUSINESS LOGIC
  2. 02 API1:2023BROKEN OBJECT LEVEL
    AUTHORIZATION
    GET /claims/48213 / 200
  3. 03 WSTG-ATHZAUTHORIZATION
  4. 04 API3:2023PROPERTY LEVEL
    AUTHORIZATION
  5. 05 EXPOSED STORAGE
  6. 06 IDENTITY AND ACCESS
FIG. 1 / DE DOORSNEDE. De stackhelft van de plaat als opengewerkte toren, van de webapp tot het cloudaccount. Een snijvlak zakt erdoorheen zoals in een bouwkundige doorsnede: elke laag die het passeert, toont zijn snijkant en één lijn aan de binnenkant, waar een tester kijkt.

Wat de film laat zien

  1. 01 / WEB APP: WSTG-BUSL / BUSINESS LOGIC.
  2. 02 / API GATEWAY: API1:2023 / BROKEN OBJECT LEVEL AUTHORIZATION.
  3. 03 / IDENTITY: WSTG-ATHZ / AUTHORIZATION.
  4. 04 / TENANT DATA: API3:2023 / PROPERTY LEVEL AUTHORIZATION.
  5. 05 / OBJECT STORAGE: EXPOSED STORAGE.
  6. 06 / CLOUD ACCOUNT: IDENTITY AND ACCESS.

DE STACKLAAG

Een pentest heeft een vaste tijd. Een aanvaller niet. Dus besteden we die tijd aan denken.

Een pentest van een webapplicatie of API kost in Nederland doorgaans EUR 5.000 tot 15.000, en dat zijn bij onze tarieven vier tot tien testdagen. Scanners vinden de bekende patronen in minuten, dus horen die dagen te gaan naar waar scanners niet kunnen volgen: autorisatie tussen gebruikers en klanten, bedrijfslogica, en de ketens van kleine problemen die samen één echt risico vormen.1

DEKKING

Wat elk pakket test, per framework.

Elke categorie is een regel in ons testplan, uit de OWASP Web Security Testing Guide en de OWASP API Security Top 10, de tien grootste risico’s van API’s. In het scopinggesprek gaan er categorieën in of uit; het rapport zegt welke we hebben uitgevoerd.

Wat elk pakket test, per framework.
FrameworkWEB & APICLOUD & INFRA
OWASP WSTG-categorieën12 categorieën / ids WSTG-INFO tot WSTG-APIT12 van 12 in het pakket
  • INFO: Blootgestelde informatie en het in kaart brengen van de applicatie. In het pakket.
  • CONF: Configuratie- en deploymentbeheer. In het pakket.
  • IDNT: Identiteitsbeheer: rollen, registratie en provisioning. In het pakket.
  • ATHN: Authenticatie: inloggegevens, herstel en blokkering. In het pakket.
  • ATHZ: Autorisatie en scheiding tussen klanten. In het pakket.
  • SESS: Sessiebeheer: tokens, cookies, uitloggen en time-out. In het pakket.
  • INPV: Invoervalidatie en omgang met injectie. In het pakket.
  • ERRH: Foutafhandeling zonder informatielekken. In het pakket.
  • CRYP: Transportbeveiliging en cryptografische keuzes. In het pakket.
  • BUSL: Bedrijfslogica en integriteit van processen in meerdere stappen. In het pakket.
  • CLNT: Beveiliging aan de clientkant: DOM, cross-originbeleid en framing. In het pakket.
  • APIT: Review van GraphQL en het API-oppervlak. In het pakket.
1 van 12 in het pakket
  • INFO: Blootgestelde informatie en het in kaart brengen van de applicatie. Niet in dit pakket.
  • CONF: Configuratie- en deploymentbeheer. In het pakket.
  • IDNT: Identiteitsbeheer: rollen, registratie en provisioning. Niet in dit pakket.
  • ATHN: Authenticatie: inloggegevens, herstel en blokkering. Niet in dit pakket.
  • ATHZ: Autorisatie en scheiding tussen klanten. Niet in dit pakket.
  • SESS: Sessiebeheer: tokens, cookies, uitloggen en time-out. Niet in dit pakket.
  • INPV: Invoervalidatie en omgang met injectie. Niet in dit pakket.
  • ERRH: Foutafhandeling zonder informatielekken. Niet in dit pakket.
  • CRYP: Transportbeveiliging en cryptografische keuzes. Als het systeem het heeft: opslag, containers, serverless, gehoste AI.
  • BUSL: Bedrijfslogica en integriteit van processen in meerdere stappen. Niet in dit pakket.
  • CLNT: Beveiliging aan de clientkant: DOM, cross-originbeleid en framing. Niet in dit pakket.
  • APIT: Review van GraphQL en het API-oppervlak. Niet in dit pakket.
OWASP API Security Top 10 (2023)10 categorieën / ids API1:2023 tot API10:202310 van 10 in het pakket
  • API1: Autorisatie per object op elk endpoint. In het pakket.
  • API2: API-authenticatie en omgang met tokens. In het pakket.
  • API3: Autorisatie per eigenschap bij lezen en schrijven. In het pakket.
  • API4: Rate limits en grenzen aan resourcegebruik. In het pakket.
  • API5: Autorisatie per functie voor rollen en beheerroutes. In het pakket.
  • API6: Bescherming van gevoelige bedrijfsprocessen. In het pakket.
  • API7: Verdediging tegen server-side request forgery. In het pakket.
  • API8: API-beveiligingsconfiguratie en hardening. In het pakket.
  • API9: API-inventaris, versies en ongedocumenteerde endpoints. In het pakket.
  • API10: Veilig gebruik van API’s van derden. In het pakket.
1 van 10 in het pakket
  • API1: Autorisatie per object op elk endpoint. Niet in dit pakket.
  • API2: API-authenticatie en omgang met tokens. Niet in dit pakket.
  • API3: Autorisatie per eigenschap bij lezen en schrijven. Niet in dit pakket.
  • API4: Rate limits en grenzen aan resourcegebruik. Niet in dit pakket.
  • API5: Autorisatie per functie voor rollen en beheerroutes. Niet in dit pakket.
  • API6: Bescherming van gevoelige bedrijfsprocessen. Niet in dit pakket.
  • API7: Verdediging tegen server-side request forgery. Als het systeem het heeft: opslag, containers, serverless, gehoste AI.
  • API8: API-beveiligingsconfiguratie en hardening. In het pakket.
  • API9: API-inventaris, versies en ongedocumenteerde endpoints. Niet in dit pakket.
  • API10: Veilig gebruik van API’s van derden. Niet in dit pakket.
Cloud en infrastructuur12 categorieën0 van 12 in het pakket
  • IAM: Minimale rechten voor gebruikers, rollen en serviceaccounts. Niet in dit pakket.
  • VERTROUWEN: Paden naar meer rechten en vertrouwen tussen accounts. Niet in dit pakket.
  • AANMELDING: Inloggen versterkt: federatie, MFA en voorwaardelijke toegang. Niet in dit pakket.
  • OPSLAG: Blootstelling van objectopslag en toegangsbeleid. Als het systeem het heeft: opslag, containers, serverless, gehoste AI.
  • SECRETS: Geheimen in code, images en geheimenopslag. Als het systeem het heeft: opslag, containers, serverless, gehoste AI.
  • CI/CD: Integriteit van CI/CD-pipelines en buildrechten. Niet in dit pakket.
  • METADATA: Bescherming van instance-metadata en workloadidentiteit. Niet in dit pakket.
  • CONTAINERS: Configuratie van containers en Kubernetes. Niet in dit pakket.
  • SERVERLESS: Serverless functies en event-triggers. Niet in dit pakket.
  • AI-DIENSTEN: Gehoste AI-diensten: modelendpoints, sleutels en quota. Niet in dit pakket.
  • LOGGING: Dekking van logging en audittrail. Niet in dit pakket.
  • EXTERN: Externe infrastructuur: blootgestelde hosts, diensten en toegang op afstand. Niet in dit pakket.
9 van 12 in het pakket
  • IAM: Minimale rechten voor gebruikers, rollen en serviceaccounts. In het pakket.
  • VERTROUWEN: Paden naar meer rechten en vertrouwen tussen accounts. In het pakket.
  • AANMELDING: Inloggen versterkt: federatie, MFA en voorwaardelijke toegang. In het pakket.
  • OPSLAG: Blootstelling van objectopslag en toegangsbeleid. In het pakket.
  • SECRETS: Geheimen in code, images en geheimenopslag. In het pakket.
  • CI/CD: Integriteit van CI/CD-pipelines en buildrechten. In het pakket.
  • METADATA: Bescherming van instance-metadata en workloadidentiteit. In het pakket.
  • CONTAINERS: Configuratie van containers en Kubernetes. Als het systeem het heeft: opslag, containers, serverless, gehoste AI.
  • SERVERLESS: Serverless functies en event-triggers. Als het systeem het heeft: opslag, containers, serverless, gehoste AI.
  • AI-DIENSTEN: Gehoste AI-diensten: modelendpoints, sleutels en quota. Als het systeem het heeft: opslag, containers, serverless, gehoste AI.
  • LOGGING: Dekking van logging en audittrail. In het pakket.
  • EXTERN: Externe infrastructuur: blootgestelde hosts, diensten en toegang op afstand. In het pakket.
  • In het pakket
  • Als het systeem het heeft: opslag, containers, serverless, gehoste AI
  • Niet in dit pakket

Gekoppeld aan OWASP Web Security Testing Guide 4.2 en OWASP API Security Top 10 2023; de cloud- en infrastructuurcategorieën volgen onze eigen testcatalogus.

Alle 34 categorieën in gewone taal
INFO
WSTG-INFO Information Gathering: Blootgestelde informatie en het in kaart brengen van de applicatie.
CONF
WSTG-CONF Configuration and Deployment Management Testing: Configuratie- en deploymentbeheer.
IDNT
WSTG-IDNT Identity Management Testing: Identiteitsbeheer: rollen, registratie en provisioning.
ATHN
WSTG-ATHN Authentication Testing: Authenticatie: inloggegevens, herstel en blokkering.
ATHZ
WSTG-ATHZ Authorization Testing: Autorisatie en scheiding tussen klanten.
SESS
WSTG-SESS Session Management Testing: Sessiebeheer: tokens, cookies, uitloggen en time-out.
INPV
WSTG-INPV Input Validation Testing: Invoervalidatie en omgang met injectie.
ERRH
WSTG-ERRH Testing for Error Handling: Foutafhandeling zonder informatielekken.
CRYP
WSTG-CRYP Testing for Weak Cryptography: Transportbeveiliging en cryptografische keuzes.
BUSL
WSTG-BUSL Business Logic Testing: Bedrijfslogica en integriteit van processen in meerdere stappen.
CLNT
WSTG-CLNT Client-side Testing: Beveiliging aan de clientkant: DOM, cross-originbeleid en framing.
APIT
WSTG-APIT API Testing: Review van GraphQL en het API-oppervlak.
API1
API1:2023 Broken Object Level Authorization: Autorisatie per object op elk endpoint.
API2
API2:2023 Broken Authentication: API-authenticatie en omgang met tokens.
API3
API3:2023 Broken Object Property Level Authorization: Autorisatie per eigenschap bij lezen en schrijven.
API4
API4:2023 Unrestricted Resource Consumption: Rate limits en grenzen aan resourcegebruik.
API5
API5:2023 Broken Function Level Authorization: Autorisatie per functie voor rollen en beheerroutes.
API6
API6:2023 Unrestricted Access to Sensitive Business Flows: Bescherming van gevoelige bedrijfsprocessen.
API7
API7:2023 Server Side Request Forgery: Verdediging tegen server-side request forgery.
API8
API8:2023 Security Misconfiguration: API-beveiligingsconfiguratie en hardening.
API9
API9:2023 Improper Inventory Management: API-inventaris, versies en ongedocumenteerde endpoints.
API10
API10:2023 Unsafe Consumption of APIs: Veilig gebruik van API’s van derden.
IAM
Minimale rechten voor gebruikers, rollen en serviceaccounts.
VERTROUWEN
Paden naar meer rechten en vertrouwen tussen accounts.
AANMELDING
Inloggen versterkt: federatie, MFA en voorwaardelijke toegang.
OPSLAG
Blootstelling van objectopslag en toegangsbeleid.
SECRETS
Geheimen in code, images en geheimenopslag.
CI/CD
Integriteit van CI/CD-pipelines en buildrechten.
METADATA
Bescherming van instance-metadata en workloadidentiteit.
CONTAINERS
Configuratie van containers en Kubernetes.
SERVERLESS
Serverless functies en event-triggers.
AI-DIENSTEN
Gehoste AI-diensten: modelendpoints, sleutels en quota.
LOGGING
Dekking van logging en audittrail.
EXTERN
Externe infrastructuur: blootgestelde hosts, diensten en toegang op afstand.

ZO TESTEN WE

Je budget koopt denktijd, geen scantijd.

Onze tooling doet het werk dat een machine goed doet, in machinetempo. De tester houdt elke beslissing: wat we testen, wat het betekent en wat er in je rapport komt. De ernst beoordelen we in CVSS v4.0, en bij elke stackbevinding staan de exacte requests die haar reproduceren. Lees de werkwijze.2

Onze tooling doetDe tester doet
Assets ontdekken en de verkenning samenvoegenHet dreigingsmodel: wat een aanvaller van jou zou willen
Crawlen, verkeer vastleggen en opnieuw afspelenBepaalt waar de uren naartoe gaan
Testcases in grote aantallenBedrijfslogica, autorisatiemodellen en misbruik in meerdere stappen
Triage en ontdubbelen van responsesVerbindt kleine problemen tot één echt risico
De opmaak van het eerste conceptErnst, oplossingsadvies en elk woord dat je leest
Elke bevinding opnieuw afspelen bij de hertestBevestigt dat de fix de oorzaak dicht, niet het symptoom
FIG. 2 / TOOLING EN MENS. Wat onze tooling in machinetempo doet, en wat de tester beslist.

OPDRACHT

Van het eerste gesprek tot de hertest.

Dezelfde acht stappen voor elke test, AI of stack. De datums staan in de spelregels voordat er iets begint.

  1. 01

    SCOPINGGESPREK

    30 minuten over wat je levert, wat ertoe doet en wat buiten scope blijft.

  2. 02

    VASTE OFFERTE

    Eén prijs voor de afgesproken scope, na het gesprek.

  3. 03

    SPELREGELS

    Schriftelijke toestemming, testvensters, vaste contactpersonen aan beide kanten en hoe je de test stopt. Lees de spelregels.

  4. 04

    TESTVENSTER

    4 tot 10 testdagen, vastgelegd in het gesprek.

  5. 05

    KRITIEKE BEVINDINGEN

    Gemeld aan je contactpersoon, nog vóór het rapport.

  6. 06

    RAPPORT

    Bevindingen met bewijs, ernst en oplossingen, en een verklaring van één pagina die je kunt delen.

  7. 07

    HERTEST

    Na je fix spelen we elke bevinding opnieuw af en werken we het rapport bij.

PAKKETTEN

Twee pakketten, met open prijzen.

De webapp en haar API eerst, want daar komen gebruikers elkaar tegen. Elke bandbreedte omvat de testdagen, het rapport en de verklaring.

WEB & API

Web en API

Webapplicaties en de REST- of GraphQL-API’s erachter.

OMVAT

  • Autorisatie en de scheiding tussen klanten, rol voor rol
  • Bedrijfslogica en workflows in meerdere stappen
  • Authenticatie, sessies en tokens
  • Toegang op object-, eigenschaps- en functieniveau in de API
EUR, EXCL. BTW
EUR 5.000 tot 15.000
TESTDAGEN
4 tot 10

Pentest webapplicatieAPI-pentest

CLOUD & INFRA

Cloud en infrastructuur

Accounts in AWS, Azure of GCP en de hosts die je openzet.

OMVAT

  • Identiteit en toegang: rollen, vertrouwen en escalatieroutes
  • Openstaande opslag en secrets in build-pipelines
  • Workloads: containers, serverless en metadata
  • Externe hosts, diensten en toegang op afstand
PRIJS
Offerte op maat
TESTDAGEN
Per account bepaald

Cloud-pentest

Waarom een test door mensen meer kost dan een geautomatiseerde.

Geautomatiseerde tests kosten ongeveer EUR 1.250 tot 3.500 en zijn goed in de bekende patronen. Een test door mensen besteedt de dagen aan bedrijfslogica, aan wat de ene gebruiker de andere kan aandoen, en aan de ketens van kleine problemen die samen één echt risico vormen: de bevindingen waar een geautomatiseerde run niet op uit kan komen.3

De prijzen van elk pakket

VOORBEELDBEVINDING

Zo ziet één bevinding eruit in je rapport.

Bevinding F-01 uit ons voorbeeldrapport, zoals die erin staat: een fictieve verzekeraar, het echte format. Op hoofdlijnen, met de oplossing erbij.

F-01KRITIEKCVSS-B 9.3API1:2023STACKLAAG

De claims-API geeft de claim van elke klant aan het token van de assistent

IMPACT OP HET BEDRIJF
Wie de assistent kan sturen, kan de claim van een andere klant lezen en wijzigen.
BEWIJS
REQUESTS REQ-07 TOT EN MET REQ-11, BIJLAGE B De requests die het reproduceren, met beide testaccounts erbij.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N4
OPLOSSING
Controleer autorisatie op elk object, niet alleen bij het inloggen: beperk het token van de assistent tot één klant en dwing het eigenaarschap van claims af in de API.
HERTEST
OPGELOST 2026-09-24 Eigenaarschap wordt nu per claim afgedwongen; alle vijf requests worden geweigerd.
VOORBEELD / FICTIEVE KLANT / ECHT FORMAT

UIT DE LEESZAAL

Drie gidsen om een pentest goed in te kopen.

Vragen over een pentest.

Wat is een pentest?

Een pentest, voluit penetratietest, is een geautoriseerde, gesimuleerde aanval op je systemen door ethical hackers. Ze tonen aan welke kwetsbaarheden echt misbruikt kunnen worden en hoe ver dat reikt, en je krijgt een rapport met bewijs, een ernst in CVSS v4.0 en concrete oplossingen. Een scan meldt wat er mis kan zijn; een pentest bewijst het.

Welke pentests voeren jullie uit?

Pentests van webapplicaties, API’s en cloudomgevingen, verkocht als Stack Pentest in twee pakketten: Web en API, en Cloud en infrastructuur. Zet je product er een AI-functie bovenop, dan test Launch Clearance de functie en het platform eronder in één scope, met één rapport dat ook de paden ertussen dekt.

Black box of grey box: wat hebben we nodig?

In de meeste gevallen grey box. Met testaccounts bij twee klanten en je API-documentatie besteedt een tester de dagen aan autorisatie en bedrijfslogica, in plaats van te gissen naar het oppervlak. Black box laat zien wat een buitenstaander zonder hulp vindt, en past bij een review van je externe aanvalsoppervlak. We adviseren per scope in het gesprek.

Gebruiken jullie geautomatiseerde tools?

Ja. Onze eigen tooling doet de verkenning, het opnieuw afspelen van verkeer, de triage van responses en het eerste concept van het rapport. Een mens beslist wat er getest wordt, werkt de bedrijfslogica door en beoordeelt elke bevinding. De tooling geeft de tester meer uren voor het denkwerk; wat er in je rapport komt, bepaalt de tooling nooit.

Hoe gaan jullie om met onze data en inloggegevens?

Inloggegevens deel je via een kanaal dat we in de spelregels afspreken, nooit per e-mail of chat, en we werken het liefst met aparte testaccounts die je achteraf uitzet. De spelregels leggen ook vast welke systemen, accounts en data in scope zijn, wie er aan onze kant bij kan, en hoe lang we bewaren wat we ontvangen.

Wat is een vrijwaringsverklaring?

Een vrijwaringsverklaring is de schriftelijke toestemming van de eigenaar van een systeem om het te testen, met de systemen, het testvenster en de contactpersonen erin. Zonder die toestemming kan binnendringen in een computersysteem strafbaar zijn als computervredebreuk. We beginnen pas als de verklaring getekend is, en we leveren het sjabloon.

Bronnen: Wetboek van Strafrecht, artikel 138ab.

Hoe lang duurt een pentest?

Meestal 4 tot 10 testdagen voor een webapplicatie met haar API, afhankelijk van het aantal rollen, klanten en koppelingen. Cloud- en infrastructuurtests bepalen we per account. Het scopinggesprek legt het aantal dagen vast voordat je een offerte krijgt, en het rapport volgt na de laatste testdag, met elke bevinding en haar oplossing.

Een pentest laten uitvoeren: wat moeten we voorbereiden?

Een lijst van wat in scope is, twee testaccounts per rol bij twee verschillende klanten, API-documentatie als je die hebt, en een getekende vrijwaringsverklaring met de systemen en het testvenster. Laat je hostingpartij en je securitymonitoring weten wanneer we testen, en wijs iemand aan die de test op elk moment kan stoppen.

03 / Clearance

AI op een SaaS-platform? Test beide lagen tegelijk.

Launch Clearance is één scope voor de functie en het platform eronder, inclusief de problemen die pas zichtbaar worden als je beide lagen samen test.

SAAS + AI-FUNCTIE

EUR 10.000 tot 20.000

Scopinggesprek van 30 minuten, vrijblijvend.