03 / ClearanceSAAS + AI-FUNCTIE

Pentest voor SaaS, inclusief je AI-functie.

Een pentest voor SaaS is een geautoriseerde aanval op je platform, de webapp, API’s, identiteit en de scheiding tussen klanten, door een ethical hacker die bevestigt wat misbruikt kan worden. Launch Clearance zet je AI-functie in dezelfde scope: één test, één rapport, en de bevindingen over de lagen heen die pas zichtbaar worden als de chatbot, RAG-zoekfunctie of agent en het platform eronder samen getest worden.

Voor SaaS-teams die AI leveren aan zakelijke klanten, voor de release waarin beide lagen door een securityreview moeten.

Pakket
SAAS + AI-FUNCTIE
Bandbreedte, excl. btw
EUR 10.000 tot 20.000
Testdagen
8 tot 14

SCOPE / LAUNCH CLEARANCE / EEN OPDRACHT04 REGELS GELEZEN / 1 GEVONDENVOORBEELD

EEN SCOPE, BEIDE LAGENWAT EEN TEST DEKT

  1. MODELLAAGDe AI-functie: de assistent, zijn retrieval en zijn tools
  2. STACKLAAGHet platform: webapp, API’s, identiteit, scheiding tussen klanten
  3. DE LIJNPaden die hem kruisen, als één geheel getest
  4. RAPPORTEén rapport en één verklaring, een keten beoordeeld waar hij eindigt

X-01 / EEN PAD OVER DE LIJN / BEOORDEELD WAAR HET EINDIGT

Beide lagen in één scope, zodat een pad dat begint in een gesprek en eindigt in de data van een andere klant één bevinding is, niet twee helften in twee rapporten. Het bereik hieronder loopt er één af.

Hoe bereikt één zwakke plek de andere laag?

Volg één regel die niemand controleerde, stap voor stap: van de kennisbank via retrieval en de agent, over een MCP-server van derden, de API-gateway in en het record van een andere klant in. Elke stap heeft zijn eigen framework-id. Samen zijn ze één pad, en één bevinding in ons rapport.

MODEL LAYER

STACK LAYER

  • KNOWLEDGE BASE
  • RETRIEVAL
  • AGENT
  • TOOLS
    EMAIL / CRM / REFUNDS
  • MCP SERVER
  • WEB APP
  • API GATEWAY
  • IDENTITY
  • TENANT DATA
  • OBJECT STORAGE
  • CLOUD ACCOUNT
  1. 01 UNREVIEWED TEXT
    STORED AS POLICY LLM01:2026 / PROMPT
    INJECTION
  2. 02 RETRIEVED AS TRUSTED
    CONTEXT ASI06 / MEMORY AND
    CONTEXT POISONING
  3. 03 INSTRUCTION FOLLOWED LLM03:2026 / EXCESSIVE
    AGENCY
  4. 04 THIRD-PARTY TOOL,
    NEVER REVIEWED ASI04 / AGENTIC SUPPLY
    CHAIN
  5. 05 TOKEN SCOPED WIDER
    THAN THE TASK API1:2023 / BROKEN
    OBJECT LEVEL
    AUTHORIZATION
    GET /claims/48213 / 200
  6. 06 ANOTHER TENANT’S
    RECORD WSTG-ATHZ / TENANT
    ISOLATION
FIG. 2 / HET BEREIK. Zes stappen over twee lagen, elk gekoppeld aan een framework-id: de OWASP Top 10 for LLM Applications (de tien grootste risico’s van toepassingen op een taalmodel), de OWASP Top 10 for Agentic Applications (de tien grootste risico’s van AI-agents), de OWASP API Security Top 10 (de tien grootste risico’s van API’s) en de WSTG.

Wat test Launch Clearance?

Beide lagen, in één scope. De regels hieronder zijn de plekken waar een AI-functie het platform eronder raakt; in het scopinggesprek komen er regels bij of gaan er af, en de dekkingsmatrix in het rapport toont ze allemaal.

Elke regel is een categorie uit onze testcatalogus. De ids linken naar het framework dat ze definieert.
Nr.CategorieWat we controlerenGekoppeld aan
01Weerstand tegen prompt injection, direct en indirectOf content die de AI-functie leest, de functie instructies kan geven, en waar die instructies in je platform bij kunnen.
02Scheiding van vectoropslag en embeddings tussen gebruikers en klantenOf AI-zoekfuncties en retrieval dezelfde klantgrenzen respecteren als de rest van het platform.
03Lekken van gevoelige informatie in antwoorden en getoonde outputOf de AI-functie de data van de ene klant aan de andere kan tonen, in antwoorden of in weergegeven output.
04Tool- en functieaanroepen binnen de bedoelde reikwijdte van de taakOf de tool calls van de agent binnen de taak blijven, en binnen de data van de klant die erom vraagt.
05Agentische toeleveringsketen: MCP-servers, plug-ins en tooldefinitiesVan welke MCP-servers en plug-ins de functie afhangt, en waar een wijziging upstream bij zou kunnen.
06Validatie van modeloutput voordat die code, browsers of databases bereiktOf AI-output gecontroleerd wordt voordat het platform die toont, opslaat of erop handelt.
07Autorisatie per object op elk endpointOf elk endpoint dat de AI-functie aanroept het eigendom van objecten controleert tegen de eindgebruiker, niet tegen de agent.
08Autorisatie en scheiding tussen klantenAutorisatie en de scheiding tussen klanten in het hele platform, met en zonder de AI-functie in het pad.
09Bedrijfslogica en integriteit van processen in meerdere stappenOf workflows die de AI kan starten, zoals terugbetalingen of exports, hun bedrijfsregels houden als een agent ze uitvoert.
10API-authenticatie en omgang met tokensDe tokens die de AI-functie heeft: van wie ze zijn, wat ze openen en hoe lang ze geldig blijven.

Buiten scope Het trainen van modellen, de eigen infrastructuur van de modelleverancier, en diensten van derden die je platform aanroept zonder schriftelijke toestemming van hun eigenaar.

Hoe ziet een bevinding over de lagen heen eruit?

Eén kaart voor de hele keten, met elke stap benoemd. Deze komt uit de fictieve opdracht in ons voorbeeldrapport, en het is het pad dat de plaat hierboven afloopt.

VOORBEELD / FICTIEVE KLANT / ECHT FORMAT

SAMPLE-01 / X-01

KRITIEKCVSS-B 9.3BEIDE LAGENAPI1:2023

Van een ongecontroleerde pagina naar de claim van een andere klant

Impact op het bedrijf
Laag voor laag getest lezen deze als twee hoge en één kritieke bevinding in verschillende rapporten. Samen zijn ze één pad van een uploadaccount van een partner naar de claim van een andere klant, afgelegd via het gesprek van iemand anders.
Het pad
  1. 01 / F-03 Een pagina komt via het partnerportaal ongecontroleerd in de kennisbank.
  2. 02 / F-03 De vraag van een klant haalt haar op, en de assistent volgt haar.
  3. 03 / F-02 De assistent roept een tool aan voor een claim buiten het gesprek.
  4. 04 / F-01 Zijn token bereikt de claims van elke klant.
  5. 05 / F-01 De API geeft de claim van een andere klant terug en past haar aan.
Gekoppelde bevindingen
F-03 / F-02 / F-01 Beoordeeld naar waar de keten eindigt: Kritiek, net als F-01.
CVSS v4.0-vector
Beoordeeld waar de keten eindigt: F-01CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Oplossingsprincipe
Alleen F-01 oplossen breekt de keten. Alle drie oplossen haalt haar weg, en dat bevestigde de hertest.
Hertest
OPGELOST 2026-09-24 F-01, F-02 en F-03 zijn opgelost, dus geen stap van het pad houdt stand.
Het format dat elke bevinding in ons rapport krijgt. De klant en de bevinding zijn fictief; de velden niet. Lees X-01 in het voorbeeldrapport.

Hoe verloopt Launch Clearance?

Eén tester, één scope, één rapport. Drie dingen maken het meer dan twee tests achter elkaar.

  1. 01Eén dreigingsmodel

    We modelleren het platform en de functie samen.

    Wat een aanvaller via de AI-functie kan bereiken, hangt af van het autorisatiemodel van je platform, en omgekeerd. Eén dreigingsmodel dekt beide, zodat het testplan paden over de lijn heen volgt in plaats van erbij te stoppen.

  2. 02Dezelfde tester

    Wie het model test, test ook de API die het aanroept.

    Een modelbevinding die een tool bereikt, en een API-bevinding die een agent kan starten, worden door dezelfde tester in hetzelfde venster getest. Er gaat niets verloren bij een overdracht tussen twee leveranciers, en niemand hoeft te discussiëren over wiens helft een bevinding is.

  3. 03Over de lagen heen

    We rapporteren paden, niet alleen punten.

    Leidt een gemanipuleerd antwoord tot een tool call die bij het record van een andere klant uitkomt, dan toont het rapport die keten als één bevinding, met elke stap gekoppeld aan zijn eigen framework-id en de ene oplossing die de keten het vroegst breekt.

  4. 04Bewijs

    Eén rapport voor de securityreview van je klanten.

    Het rapport en de verklaring beantwoorden de vragen die securityteams van grote klanten sturen, voor het platform en de AI-functie tegelijk. Een point of focus onder SOC 2 CC4.1 noemt penetratietesten als een van de evaluatiemethoden, en de ISO 27001:2022-beheersmaatregelen A.8.8 en A.8.29 worden vaak aangetoond met een pentestrapport.123

    De Cyberbeveiligingswet stelt eisen aan ruim 8.000 organisaties in Nederland, en hun zorgplicht omvat ook de beveiliging van hun toeleveringsketen. Daarom komen hun vragenlijsten nu bij jou terecht als je aan ze levert.45

  5. 05Vóór de lancering

    We plannen terug vanaf je lanceerdatum.

    Boek de test zo dat het rapport en de hertest er zijn voordat klanten de functie zien. Het testvenster zelf duurt 8 tot 14 testdagen.

De opdracht, in het kort.

8 tot 14 testdagen op staging waar het kan, binnen de spelregels die je vooraf tekent. Daarna het rapport en een verklaring van één pagina, en de hertest zodra je de bevindingen hebt opgelost. Elke stap, van het scopinggesprek tot het regressiepakket, staat in de werkwijze.

Wat kost Launch Clearance?

Launch Clearance is één pakket voor beide lagen, exclusief btw. De waarde zit in één scope, één kick-off, één rapport en de bevindingen over de lagen heen, niet in korting op twee losse tests.

03 / Launch Clearance

SAAS + AI-FUNCTIE

EUR 10.000 tot 20.000

DOORGAANS 8 TOT 14 TESTDAGEN

Wat de prijs bepaalt

  • De tools en bronnen van de AI-functie, en welke klanten ze bereikt
  • Rollen, klanten en workflows op het platform
  • MCP-servers en API’s van derden in het pad
  • Staging met realistische data, of productievensters

Bekijk alle prijzen

Rapport
Scope, methode, datums, bevindingen met bewijs, ernst in CVSS v4.0, framework-ids, oplossingsadvies en de status na de hertest.
Verklaring
Eén pagina die scope, datums en de status na de hertest bevestigt, voor klanten die het resultaat willen zonder de bevindingen.
Dekkingsmatrix
Elke categorie in scope gemarkeerd als getest, niet van toepassing of buiten scope, zodat ook de gaten op papier staan.
Bewijs
Een sectie over de lagen heen die elk pad van de AI-functie de stack in laat zien, stap voor stap.

Vragen over Launch Clearance.

Wat is Launch Clearance?

Launch Clearance is onze pentest voor SaaS met je AI-functie in dezelfde scope. Eén tester test het platform en de chatbot, RAG-zoekfunctie of agent samen, in één venster, en levert één rapport met de bevindingen over de lagen heen die losse tests missen. De prijs is EUR 10.000 tot 20.000, exclusief btw.

Waarom de AI-functie en het platform samen testen?

Omdat de dure bevindingen de lijn oversteken. Een prompt injection telt pas echt als de agent een API kan aanroepen, en een autorisatiefout weegt zwaarder als een agent erbij kan namens wie dan ook. Twee losse tests zien elk de helft van dat pad; één test ziet het hele pad en de oplossing die het het vroegst breekt.

Wat is een bevinding over de lagen heen?

Een bevinding over de lagen heen is een pad dat begint in de AI-laag en eindigt in de stack, of andersom, zoals een instructie in een opgehaald document die een agent naar een API-call leidt die de data van een andere klant leest. We rapporteren het pad als één bevinding, met elke stap gekoppeld aan zijn framework-id.

Welke SOC 2- en ISO 27001-beheersmaatregelen ondersteunt het pentestrapport?

Voor SOC 2 noemt een point of focus onder CC4.1 penetratietesten als een van de evaluatiemethoden. Voor ISO 27001:2022 dient een pentestrapport vaak als bewijs voor A.8.8, beheer van technische kwetsbaarheden, en A.8.29, beveiligingstesten tijdens ontwikkeling en acceptatie. Je auditor bepaalt wat het rapport dekt.

Wanneer boeken we de test, gerekend vanaf de lancering?

Vroeg genoeg dat het rapport en de hertest er zijn voordat klanten de functie zien. Reken terug vanaf de lanceerdatum: een testvenster van 8 tot 14 testdagen, het rapport, je oplossingen en de hertest. Kan de datum niet schuiven, dan is een kleinere scope die goed getest is beter dan een grotere die gehaast getest is.