Source code review laten uitvoeren
Laat uw broncode onderzoeken vóór een livegang, bij een overname of ter ondersteuning van een audit. DongIT combineert statische analyse (SAST) met handmatige review door OSCP- en OSWE-gecertificeerde ethical hackers.

Bevindingen worden gemapt op OWASP ASVS, CWE en compliance-kaders die voor uw sector relevant zijn: het geldende DigiD-normenkader, ISO 27001:2022 Annex A.8.28 (secure coding), NIS2 artikel 21(2)(e) en PCI DSS Requirement 6. Rapportage via ons zelfontwikkelde Security Reporter-platform met CVSS-scoring en concrete remediation guidance per bevinding.
CCV Keurmerk-gecertificeerd. Data blijft in Europa. DongIT is zelf ISO 27001:2022-gecertificeerd en werkt volgens vier-ogen-principe.
Onze drie diensten voor broncode-beoordeling
Afhankelijk van uw doel bieden wij drie complementaire diensten, apart of gecombineerd. Elk levert eigen inzichten voor secure development, compliance-verantwoording en risicobeheersing.
Statische code analyse (SAST)
Geautomatiseerde analyse van uw volledige codebase met commerciële SAST-tools (bijvoorbeeld Semgrep, SonarQube, Snyk Code, Checkmarx). Wij configureren de tooling op uw stack en filtreren false positives handmatig uit.
- Volledige codebase in scope
- OWASP Top 10 en CWE-mapping
- Dependency scanning en SBOM
- Geschikt voor CI/CD-integratie
Security code review (handmatig)
Diepgaande handmatige review door OSCP en OSWE-gecertificeerde ethical hackers. Focus op zaken die scanners systematisch missen: business logic-fouten, authenticatie- en autorisatie-flows, cryptografie-implementatie en risicovolle patronen.
- Kritieke modules in scope
- Business logic en authenticatie
- Cryptografie en key management
- Vier-ogen-principe met peer-review
Code inspectie (kwaliteitsbeoordeling)
Onafhankelijk oordeel bij overname van een codebase van een externe leverancier of legacy-applicatie. Naast security kijken wij naar onderhoudbaarheid, architectuur-keuzes en technische schuld.
- Algemene codekwaliteit
- Onderhoudbaarheid en leesbaarheid
- Architectuur en technische schuld
- Basis-securityscan inbegrepen
Voor DigiD-aanvragers en TPM-trajecten adviseren wij standaard de combinatie SAST + handmatige security code review. Dit levert de meest complete audit-verantwoording.
Onze aanpak: vijf fasen van intake tot remediation
Elke source code review volgt dezelfde gestructureerde aanpak, ongeacht welke van de drie diensten (SAST, handmatige review of code inspectie) u afneemt.
Scope-bepaling en toegang
Wij bepalen samen welke modules, repositories en talen in scope zijn. Toegang tot uw Git-repository (GitHub, GitLab, Bitbucket, Azure DevOps) of gedeelde codebase wordt afgesproken. Voor gevoelige codebases werken wij binnen uw eigen omgeving.
Tooling-configuratie en baseline
Voor SAST configureren wij de tooling op uw stack en frameworks. Voor handmatige review lezen wij eerst architectuur-documentatie, threat models en API-specificaties. Baseline-configuratie wordt op maat afgestemd om ruis te minimaliseren.
Analyse en verificatie
Statische analyse en/of handmatige review door OSCP en OSWE-gecertificeerde ethical hackers. Elke bevinding wordt handmatig geverifieerd. False positives worden uitgefilterd voordat rapportage plaatsvindt.
Rapportage via Security Reporter
Levering via Security Reporter. Elke bevinding krijgt CVSS-scoring, CWE-mapping, concrete remediation guidance en code-referentie (bestand en regel). Executive summary voor management, technische details voor developers.
Remediation-ondersteuning en hertest
Direct contact met de reviewer via het Security Reporter-portaal voor developer-vragen. Optionele hertest van verholpen bevindingen. Voor grote trajecten adviseren wij een remediation review na 4 tot 6 weken.
Doorlooptijd: typisch 2 tot 4 weken voor middelgrote codebases, 4 tot 8 weken voor enterprise-scopes.
AI-ondersteunde code review binnen onze eigen omgeving
Standaard analyseren wij uw broncode binnen onze eigen infrastructuur in Europa, ook wanneer we AI inzetten. Wij delen uw broncode alleen met externe AI- of analysediensten als u daarvoor vooraf toestemming heeft gegeven. Daarbij spreken we af welke dienst we gebruiken en welke gegevens worden gedeeld.
AI vervangt onze OSCP en OSWE-gecertificeerde reviewers niet, maar versnelt ze. Waar SAST-regels regex-based patronen zoeken, kan een semantic model context begrijpen: business logic-fouten, subtiele authenticatie-issues en risicovolle patronen die geen traditionele scanner detecteert. Elke AI-bevinding wordt handmatig gevalideerd door een ethical hacker voordat deze in uw Security Reporter-rapport verschijnt.
Delen alleen met uw toestemming
Zonder uw voorafgaande toestemming delen wij uw broncode niet met externe AI- of analysediensten. Bij toestemming leggen we de afspraken over de dienst en de te delen gegevens vast. De overige afspraken over vertrouwelijkheid en gegevensbescherming blijven van toepassing.
Human-in-the-loop
AI signaleert, mens beslist. Elke bevinding wordt geverifieerd door een OSCP of OSWE-gecertificeerde ethical hacker voordat rapportage plaatsvindt. Vier-ogen-principe blijft leidend. AI is een force multiplier, geen autonome autoriteit.
Semantic reasoning
Waar SAST alleen patronen matcht, begrijpt AI context. Detecteert business logic-fouten, authenticatie-bypass-patronen en cryptografie-misuse die scanners systematisch missen. Aanvulling op SAST, geen vervanging.
Belangrijk: AI-ondersteuning is bij alle drie onze code review-diensten inbegrepen zonder meerkosten. Voor organisaties die om compliance-redenen geen enkele AI-analyse willen, kunnen we deze component uitschakelen. Dit wordt bij de intake besproken.
Voor wie is source code review geschikt?
Broncode-beoordeling is waardevol voor vier concrete doelgroepen. Elk met eigen prioriteiten en compliance-triggers.
Softwareleveranciers en SaaS-bouwers
Bij release van nieuwe major-versies, voor certificerings-verklaringen richting enterprise-klanten, of als voorwaarde voor TPM-uitgifte door uw accountant. Vaak onderdeel van een DigiD-assessment of ISO 27001-audit met secure development-scope.
Overheidsorganisaties met DigiD-aansluiting
Voor een DigiD-assessment stemmen we vooraf met uw auditor af welke technische onderbouwing nodig is. Een source code review kan aanvullend inzicht geven in beveiligingslogica, maar is niet automatisch verplicht voor iedere DigiD-aansluiting.
Organisaties die code overnemen
Bij fusies en overnames, bij overname van een externe leverancier of migratie van legacy-applicaties. Code inspectie geeft onafhankelijk inzicht in kwaliteit, security-status en technische schuld voordat u tekent.
Enterprise-organisaties met interne development
Voor secure SDLC-implementatie, shift-left security en CI/CD-integratie. Onze SAST-configuratie kan structureel worden opgenomen in uw development workflow. Handmatige reviews periodiek op kritieke wijzigingen.
Compliance-context voor source code review
Voor vier compliance-kaders is source code review een concrete verplichting of sterke aanbeveling:
DigiD normenkader
Wij stemmen de broncodebeoordeling af op het geldende DigiD-normenkader, de toepasselijke NOREA-handreiking en de afspraken met uw auditor. Zo wordt duidelijk welke onderdelen worden onderzocht en hoe het resultaat bijdraagt aan het assessment.
ISO 27001:2022
Annex A.8.28 "Secure coding" vereist secure coding-principes met tooling én proces-verankering. SAST-integratie en handmatige review-cycli leveren aantoonbaar bewijs voor uw ISMS.
NIS2 en Cyberbeveiligingswet
Artikel 21(2)(e) verplicht "beveiliging bij verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen". Code review is de meest concrete implementatie voor eigen ontwikkelde applicaties.
PCI DSS Requirement 6
Requirement 6.2 en 6.3 vereisen secure coding-training en code review vóór productie-release. Wij leveren rapportage die direct bruikbaar is voor uw PCI-audit.
Wat kost een source code review?
De prijs hangt af van omvang van de codebase (regels code, aantal modules), programmeertalen en frameworks, gewenste diepte (alleen SAST versus SAST + handmatige review) en of certificerings-verantwoording (TPM, DigiD) nodig is. Indicatieve budgetranges:
- SAST-only, indicatief vanaf €3.500 excl. btw
- Handmatige review (compact), indicatief €7.500 tot €12.500 excl. btw
- SAST + handmatige review, indicatief €15.000 tot €25.000 excl. btw
- Enterprise en TPM-trajecten, offerte op maat
Voor terugkerende reviews op release-basis of periodieke SAST-cycli gelden voordeliger tarieven bij meerjarige afspraken.
Scope-gesprek als start
Voor elk source code review-traject starten wij met een kosteloos scope-gesprek waarin we uw codebase, talen, doel en compliance-eisen doornemen. Concrete offerte binnen drie werkdagen.
Veelgestelde vragen over source code review
Hieronder de meest gestelde vragen over source code review. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.
Welke programmeertalen en frameworks doen jullie?
Onze reviewers hebben ervaring met de meest gangbare stacks: PHP (Laravel, Symfony), Java (Spring), .NET (ASP.NET, ASP.NET Core), JavaScript en TypeScript (Node.js, React, Vue, Angular), Python (Django, Flask, FastAPI), Ruby (Rails), Go, Kotlin, Swift. Voor specialistische stacks (Rust, Elixir, embedded C/C++) bespreken wij vooraf of onze expertise past bij uw codebase.
Wat is het verschil tussen source code review en een pentest?
Een pentest onderzoekt hoe kwetsbaarheden in uw applicatie kunnen worden misbruikt. Daarbij kunnen onze pentesters ook broncode en documentatie gebruiken: dat noemen we een whitebox-pentest. Wij raden die aanpak doorgaans aan om de beschikbare testtijd doeltreffend te benutten.
Een source code review richt zich op de broncode zelf, bijvoorbeeld op beveiligingslogica, gegevensverwerking en cryptografie. Een volledige code review is een aparte dienst; broncode aanleveren voor een pentest betekent niet automatisch dat de volledige codebase wordt beoordeeld. De onderzoeken kunnen elkaar aanvullen, afhankelijk van uw doel en risicoprofiel.
Blijft mijn broncode echt binnen jullie eigen omgeving?
Ja, standaard vindt alle analyse, inclusief AI-ondersteuning, plaats binnen onze eigen infrastructuur in Europa. Alleen met uw voorafgaande toestemming delen wij broncode met een externe AI- of analysedienst. We spreken dan af welke dienst we gebruiken en welke gegevens worden gedeeld. De overige afspraken over vertrouwelijkheid en gegevensbescherming blijven van toepassing. Wilt u AI-analyse volledig uitschakelen? Dan bespreken we dat bij de intake.
Moet ik jullie volledige repository-toegang geven?
Bij voorkeur ja voor de duur van de review, met alleen-lezen rechten. Voor gevoelige codebases werken wij binnen uw eigen omgeving (bijvoorbeeld via een VDI, jump host of dedicated review-server). Wij tekenen een geheimhoudingsverklaring vooraf en verwerken alle code onder AVG-conforme afspraken.
Welke SAST-tools gebruiken jullie?
Voor statische codeanalyse (SAST) gebruiken wij tools zoals Semgrep, SonarQube, Snyk Code en Checkmarx. Welke tools we inzetten, hangt af van de gebruikte technologie en beschikbare licenties. Geen enkele tool vindt alle kwetsbaarheden. Daarom combineren onze pentesters geautomatiseerde analyse met handmatig onderzoek. Zij controleren de bevindingen en verwijderen onterechte meldingen voordat deze in het rapport komen.
Kunnen jullie een Third Party Memorandum (TPM) afgeven?
Wij zijn geen accountant en geven zelf geen TPM af. Wel leveren wij de technische onderbouwing die uw accountant of NOREA-gecertificeerde IT-auditor nodig heeft om een TPM af te geven. Onze rapportage is bewust gestructureerd voor dit doel en wij werken regelmatig samen met de grote accountantskantoren op TPM-trajecten.
Hoe lang duurt een source code review?
Doorlooptijd 2 tot 4 weken voor middelgrote codebases (50.000 tot 200.000 regels), 4 tot 8 weken voor enterprise-scopes. Actieve reviewtijd hangt af van complexiteit: SAST-configuratie 1 tot 3 dagen, handmatige review 3 tot 15 dagen per module, rapportage 3 tot 5 dagen.
Wat lever ik aan als input?
Toegang tot Git-repository of code-export, architectuur-diagrammen, API-specificaties (OpenAPI/Swagger), threat models indien beschikbaar en een korte technische beschrijving van uw stack. Voor DigiD-trajecten ook uw DigiD-normenkader-mapping en compliance-scope.
Kunnen jullie SAST integreren in onze CI/CD-pipeline?
Ja. Wij kunnen SAST-configuratie leveren die u zelf kunt integreren in GitHub Actions, GitLab CI, Azure Pipelines of Jenkins. Voor structurele shift-left security bieden wij ook advies over quality gates, break-build criteria en developer-training op SAST-output. Dit is vaak een eenmalig implementatie-traject van 2 tot 4 weken.
Combineert een code review goed met een pentest?
Ja. Voor high-assurance trajecten (DigiD, financial services, healthcare) is de combinatie standaard. Wij bieden gecombineerde trajecten met dubbelmapping van bevindingen op zowel pentest- als code review-scope. Dit levert efficiëntie in rapportage én completere audit-verantwoording dan elk apart.
Klaar voor zekerheid over uw broncode?
Bereidt u zich voor op een DigiD-assessment of TPM-traject? Neemt u een codebase over en wilt u een onafhankelijk oordeel? Wilt u SAST structureel integreren in uw CI/CD-pipeline? Wij starten met een kosteloos scope-gesprek waarin we uw codebase, doel en compliance-context doornemen. Reactie binnen één werkdag. Offerte binnen drie werkdagen.
English