Webapplicatie pentest

Handmatig getest volgens OWASP ASVS en NCSC-richtlijnen, door OSCP en OSWE-gecertificeerde ethical hackers

Webapplicatie pentest laten uitvoeren

Laat uw webapplicatie testen door ethical hackers met diepgaande ervaring in softwareontwikkeling én beveiliging. Bereidt u zich voor op een ISO 27001-audit of NIS2-verantwoording? Vraagt een enterprise-klant om aantoonbare beveiliging? Gaat er een nieuwe applicatie live? In elk van deze situaties geeft een pentest u aantoonbaar inzicht in uw beveiligingsniveau.

Bij DongIT combineren we het beste van twee werelden: secure software development én ethisch hacken. Onze specialisten begrijpen zowel de ontwikkelpraktijken als de aanvalstechnieken. Dat leidt tot bevindingen die technisch correct én direct bruikbaar zijn voor uw ontwikkelteam.

Onze pentesten worden uitgevoerd door OSCP, OSWE en OWASP-gecertificeerde ethical hackers volgens OWASP ASVS en NCSC-richtlijnen. Rapportage via ons zelfontwikkelde Security Reporter. CCV Keurmerk-gecertificeerd. Data blijft in Europa.

Wat scanners missen, vinden wij

Geautomatiseerde scanners vinden bekende kwetsbaarheden. Onze pentesters vinden wat scanners niet zien: patronen achter de kwetsbaarheden, business logic-fouten en context-specifieke risico's die alleen ontstaan wanneer ervaren mensen de puzzel leggen. Concreet beoordelen wij onder andere:

  • Of framework-beveiligingsfuncties consistent worden ingezet, of dat op sommige plekken de bescherming ontbreekt.
  • De aanwezigheid van unit tests, CI/CD-controles en geautomatiseerde security-checks in uw ontwikkelstraat.
  • Business logic-fouten die scanners systematisch missen, zoals race conditions, state manipulation en het omzeilen van betalings- of workflow-controles.
  • Complexe scenario's zoals multi-tenant scheiding en cross-tenant leakage, kritisch voor SaaS-platforms.
  • Authenticatie- en autorisatieflows, inclusief SSO-implementaties (SAML, OIDC, OAuth 2.0) en sessiebeheer.

Onze rapportage bevat heldere prioriteiten, reproduceerbare testresultaten en concrete verbeteradviezen. Elke pentest wordt uitgevoerd volgens ons vier-ogen-principe: minimaal twee pentesters betrokken, met peer-review op elke bevinding.

Onze aanpak: zo testen wij uw webapplicatie

Een pentest die waarde toevoegt begint met een goede intake en eindigt met bevindingen die uw ontwikkelteam daadwerkelijk kan oplossen. Wij hanteren een gestructureerde aanpak in zes stappen.

  1. Intake en scoping

    Wij bespreken uw applicatie, architectuur en bedrijfscontext, identificeren kritieke functionaliteiten en brengen dreigingen in kaart. Op basis van uw doelen, technologieën en risicoprofiel bepalen we samen de scope.

  2. Uitvoeren van de pentest

    Wij combineren handmatige en geautomatiseerde testmethoden en simuleren realistische aanvalsscenario's. Getest worden onder andere authenticatie, autorisatie, invoervalidatie, sessiebeheer en API-beveiliging, volgens OWASP ASVS en NCSC-richtlijnen.

  3. Analyse en risicobeoordeling

    Kwetsbaarheden worden geanalyseerd en geprioriteerd op basis van impact en exploitability, met CVSS-scoring voor objectieve risico-inschatting. Advies over mitigerende maatregelen sluit aan bij uw tech-stack.

  1. Rapportage en advies

    Levering via Security Reporter met executive summary, technische details en concrete remediation guidance. Bevindingen gemapt op OWASP Top 10 en uw compliance-kader.

  2. Hertest en validatie

    Nadat kwetsbaarheden zijn verholpen, valideren wij dat de remediation daadwerkelijk werkt en risico's effectief zijn gemitigeerd. Op basis van nacalculatie, afhankelijk van aantal en complexiteit van de bevindingen.

  3. Nazorg en begeleiding

    Naast de testresultaten bieden we advies over veilige ontwikkeling en preventieve maatregelen. Wij helpen uw team om security best practices te implementeren en de weerbaarheid structureel te verhogen.

Ervaring met alle moderne tech-stacks

Wij testen webapplicaties gebouwd op vrijwel elk framework. Onze pentesters kennen de framework-specifieke patronen, veelvoorkomende foutconstructies en de eigenaardigheden van elke technologie. Dat maakt dat we direct effectief zijn zonder eerst uw stack te hoeven leren.

Voor niche tech-stacks (Elixir, Rust, specifieke ERP-implementaties) beoordelen we per traject of we de juiste expertise in-house hebben. Transparant, ook als een andere partij beter past.

  • Backend. Node.js, .NET, Java (Spring), Python, PHP, Ruby, Go
  • Frontend. React, Vue, Angular, Svelte, alle major SPA-frameworks
  • Authenticatie. SAML, OIDC, OAuth 2.0, JWT, Entra ID
  • API. REST, GraphQL, gRPC, WebSocket
  • Cloud. Azure, AWS, GCP, Kubernetes, Docker

Veelvoorkomende kwetsbaarheden in webapplicaties

Onze pentesten richten zich op kwetsbaarheden die aanvallers daadwerkelijk gebruiken. Naast de bekende OWASP Top 10 2021 letten we op business logic-fouten en context-specifieke risico's die scanners moeilijk kunnen ontdekken.

  • SQL-injectie (SQLi). Manipulatie van databasequery's om toegang te krijgen tot gevoelige data of om accounts over te nemen.
  • Cross-Site Scripting (XSS). Injectie van kwaadaardige scripts om sessies te kapen of gebruikersgegevens te stelen.
  • CSRF. Aanvallen waarbij een ingelogde gebruiker onbedoeld acties uitvoert namens de aanvaller.
  • Broken Authentication. Onveilige loginprocessen, zwak sessiebeheer of ontbrekende MFA waardoor accountovername mogelijk wordt.
  • Insecure Direct Object References (IDOR). Endpoints die geen autorisatiechecks uitvoeren, waardoor gebruikers data van anderen kunnen inzien of aanpassen.
  • Server-Side Request Forgery (SSRF). Applicaties die servers dwingen requests te maken naar interne of externe systemen die zij niet zouden mogen bereiken.
  • API Security Risks. Onbeveiligde API's, ontbrekende rate-limiting of exposure van gevoelige endpoints.
  • Misconfiguraties. Verkeerde server of applicatie-instellingen, van open debug-endpoints tot lekke CORS-configuraties.
  • Business logic-fouten. Foutieve workflows die scanners systematisch missen, zoals race conditions en state manipulation.
  • Multi-tenant leakage. Situaties waarin tenant of klant A ongeautoriseerd data van tenant B kan benaderen. Kritisch voor SaaS-platforms.

Compliance-mapping voor uw webapplicatie

Onze rapportages worden altijd afgestemd op het compliance-kader dat voor u relevant is. Bevindingen worden expliciet gekoppeld aan de betreffende controls voor uw auditor of toezichthouder.

ISO 27001

Testen van technische controls uit Annex A.8.8, A.8.29 en A.5.35. Bevindingen direct bruikbaar voor uw ISMS en externe audit.

Meer over ISO 27001 pentest

NIS2 en Cbw

Aantoonbare beoordeling van beveiligingsmaatregelen conform artikel 21 Cyberbeveiligingswet, voor essentiële en belangrijke entiteiten.

Meer over NIS2 pentest

DigiD

Pentest voor DigiD-aansluitingen volgens het DigiD-normenkader v4.0 van Logius en NOREA. Jaarlijkse verplichting bij DigiD-aansluiting.

Meer over DigiD pentest

AVG en GDPR

Beveiligingsonderzoek gericht op de verwerking van persoonsgegevens in uw applicatie en AVG-verantwoording richting de AP.

Meer over AVG pentest

NEN 7510

Voor zorgorganisaties en zorg-ICT-leveranciers. Pentest voor applicaties die persoonlijke gezondheidsinformatie verwerken.

Vraag NEN 7510 pentest aan

DORA

Voor financiële entiteiten. Pentest volgens DORA-artikel 24-27 en voorbereiding op Threat-Led Penetration Testing.

Vraag DORA pentest aan

Ook voor cyberverzekeringen en keteneisen vanuit enterprise-afnemers leveren wij rapportage die u direct kunt delen. Onze rapportage voldoet aan de eisen van gangbare cyberverzekeraars en enterprise-procurement-processen.

Wat kost een webapplicatie pentest?

De prijs hangt af van scope en complexiteit van uw applicatie. Voor duidelijk afgebakende webapplicaties bieden wij standaardpakketten. Voor complexere trajecten zoals multi-tenant SaaS-platforms, microservices-architecturen of meerdere applicaties parallel werken we met een scope-gesprek en offerte op maat.

  • Quick Pentest, vanaf €2.960
  • Expert Pentest, vanaf €5.040
  • Extensive Pentest, vanaf €7.200
  • Enterprise trajecten, offerte op maat

Prijzen op maat

Bij elk complex traject stellen wij eerst kosteloos een scope-gesprek voor. Zo weet u vooraf exact wat de investering wordt.

Veelgestelde vragen over webapplicatie pentesten

Hieronder de meest gestelde vragen over webapplicatie pentesten. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.

Wat is een webapplicatie pentest?

Een webapplicatie pentest is een onderzoek waarbij ethical hackers uw webapplicatie testen op kwetsbaarheden. Zij simuleren realistische aanvalsscenario's zoals SQL-injectie, cross-site scripting, authenticatie-bypasses en business logic-fouten. Doel is om zwakke plekken te identificeren voordat aanvallers dat doen.

Hoe lang duurt een webapp pentest?

Actieve testtijd varieert van 16 uur voor een kleine, afgebakende webapplicatie tot 80 uur of meer voor uitgebreide multi-tenant platforms met complex IAM. Totale doorlooptijd van scope-gesprek tot definitief rapport is typisch 4 tot 8 weken.

Kunnen jullie ook onze API's testen?

Ja, API-testing is doorgaans onderdeel van een webapplicatie pentest. Wij testen REST, GraphQL en gRPC-API's op authenticatie, rate-limiting, IDOR, business logic en OWASP API Security Top 10-risico's. Voor puur API-gerichte trajecten bieden we ook aparte API pentesten.

Wat testen jullie in multi-tenant en SaaS-omgevingen?

Multi-tenant scheiding is een van de belangrijkste risico's in SaaS. Wij testen of tenant of klant A ongeautoriseerd data van B kan benaderen, of het rolmodel goed werkt over tenants heen, en of admin-functies daadwerkelijk gescheiden zijn. Ook toetsen we of nieuwe tenants standaard veilig worden opgeleverd of dat er configuratie-tekortkomingen ontstaan.

Wat is het verschil met een vulnerability scan?

Een vulnerability scan is een geautomatiseerde controle op bekende kwetsbaarheden. Een webapplicatie pentest voegt daar handmatige creativiteit aan toe. Onze pentesters combineren kwetsbaarheden, testen business logic en ontdekken zaken die scanners moeilijk vinden, zoals IDOR-patronen, race conditions en cross-tenant leakage.

Werken jullie black box, grey box of white box?

Alle drie, afhankelijk van uw doelstelling. Voor complexe webapplicaties adviseren wij vaak grey box of white box. Met inzicht in architectuur en source code vinden we substantieel meer high-impact kwetsbaarheden per uur. Voor externe-perimeter simulaties werken we meestal black box.

Testen jullie op onze productieomgeving?

Bij voorkeur op acceptatie of testomgevingen. Waar productie noodzakelijk is, maken we strakke veiligheidsafspraken over timing, impact-grens en escalatiepaden. Onze pentesters weten hoe ze zonder disruptie werken.

Wat lever ik aan als input voor een webapp pentest?

Afhankelijk van scope: architectuurdocumentatie, test-accounts voor verschillende gebruikersrollen, API-documentatie, source code (bij white box) en toegang tot een acceptatie of testomgeving. Bij het scope-gesprek geven wij een concrete input-checklist voor uw situatie.

Is hertest inbegrepen?

Hertest van verholpen kwetsbaarheden voeren wij uit op basis van nacalculatie, afhankelijk van aantal en complexiteit van de bevindingen. Dit wordt bij de intake besproken en toegelicht in de offerte.

Klaar om uw webapplicatie te laten testen?

Bereidt u zich voor op een audit? Vraagt een klant om aantoonbare beveiliging? Of gaat er een nieuwe applicatie live? Reactie binnen één werkdag. Offerte binnen drie werkdagen.