Source code review laten uitvoeren

SAST en handmatige review door OSCP en OSWE-gecertificeerde ethical hackers, voor DigiD, ISO 27001 en TPM-trajecten

Source code review laten uitvoeren

Wilt u zekerheid dat uw broncode veilig is voordat deze in productie gaat? Bereidt u zich voor op een DigiD-assessment of Third Party Memorandum (TPM) waarvoor secure coding-verantwoording nodig is? Neemt u een codebase over van een derde partij en wilt u een onafhankelijk oordeel? DongIT combineert statische analyse (SAST) met handmatige review door OSCP en OSWE-gecertificeerde ethical hackers.

Bevindingen worden gemapt op OWASP ASVS, CWE en compliance-kaders die voor uw sector relevant zijn: DigiD normenkader v4.0, ISO 27001:2022 Annex A.8.28 (secure coding), NIS2 artikel 21(2)(e) en PCI DSS Requirement 6. Rapportage via ons zelfontwikkelde Security Reporter-platform met CVSS-scoring en concrete remediation guidance per bevinding.

CCV Keurmerk-gecertificeerd. Data blijft in Europa. DongIT is sinds 2015 zelf ISO 27001:2022-gecertificeerd en werkt volgens vier-ogen-principe.

Source code review door DongIT

Onze drie diensten voor broncode-beoordeling

Afhankelijk van uw doel bieden wij drie complementaire diensten, apart of gecombineerd. Elk levert eigen inzichten voor secure development, compliance-verantwoording en risicobeheersing.

Statische code analyse (SAST)

Geautomatiseerde analyse van uw volledige codebase met commerciële SAST-tools (bijvoorbeeld Semgrep, SonarQube, Snyk Code, Checkmarx). Wij configureren de tooling op uw stack en filtreren false positives handmatig uit.

  • Volledige codebase in scope
  • OWASP Top 10 en CWE-mapping
  • Dependency scanning en SBOM
  • Geschikt voor CI/CD-integratie

Security code review (handmatig)

Diepgaande handmatige review door OSCP en OSWE-gecertificeerde ethical hackers. Focus op zaken die scanners systematisch missen: business logic-fouten, authenticatie- en autorisatie-flows, cryptografie-implementatie en risicovolle patronen.

  • Kritieke modules in scope
  • Business logic en authenticatie
  • Cryptografie en key management
  • Vier-ogen-principe met peer-review

Code inspectie (kwaliteitsbeoordeling)

Onafhankelijk oordeel bij overname van een codebase van een externe leverancier of legacy-applicatie. Naast security kijken wij naar onderhoudbaarheid, architectuur-keuzes en technische schuld.

  • Algemene codekwaliteit
  • Onderhoudbaarheid en leesbaarheid
  • Architectuur en technische schuld
  • Basis-securityscan inbegrepen

Voor DigiD-aanvragers en TPM-trajecten adviseren wij standaard de combinatie SAST + handmatige security code review. Dit levert de meest complete audit-verantwoording.

Onze aanpak: vijf fasen van intake tot remediation

Elke source code review volgt dezelfde gestructureerde aanpak, ongeacht welke van de drie diensten (SAST, handmatige review of code inspectie) u afneemt.

  1. Scope-bepaling en toegang

    Wij bepalen samen welke modules, repositories en talen in scope zijn. Toegang tot uw Git-repository (GitHub, GitLab, Bitbucket, Azure DevOps) of gedeelde codebase wordt afgesproken. Voor gevoelige codebases werken wij binnen uw eigen omgeving.

  2. Tooling-configuratie en baseline

    Voor SAST configureren wij de tooling op uw stack en frameworks. Voor handmatige review lezen wij eerst architectuur-documentatie, threat models en API-specificaties. Baseline-configuratie wordt op maat afgestemd om ruis te minimaliseren.

  3. Analyse en verificatie

    Statische analyse en/of handmatige review door OSCP en OSWE-gecertificeerde ethical hackers. Elke bevinding wordt handmatig geverifieerd. False positives worden uitgefilterd voordat rapportage plaatsvindt.

  4. Rapportage via Security Reporter

    Levering via Security Reporter. Elke bevinding krijgt CVSS-scoring, CWE-mapping, concrete remediation guidance en code-referentie (bestand en regel). Executive summary voor management, technische details voor developers.

  5. Remediation-ondersteuning en hertest

    Direct contact met de reviewer via het Security Reporter-portaal voor developer-vragen. Optionele hertest van verholpen bevindingen. Voor grote trajecten adviseren wij een remediation review na 4 tot 6 weken.

Doorlooptijd: typisch 2 tot 4 weken voor middelgrote codebases, 4 tot 8 weken voor enterprise-scopes.

AI-ondersteunde code review binnen onze eigen omgeving

Waar veel security-partijen broncode analyseren via cloud-gebaseerde AI-services (OpenAI, GitHub Copilot Security, Snyk AI) versturen wij nooit uw code naar derde partijen. Onze AI-ondersteuning draait op local large language models binnen DongIT's eigen infrastructuur in Europa. Voor DigiD-aansluiters, financiële entiteiten, healthcare-organisaties en overheidsinstellingen is dit vaak een keiharde voorwaarde.

AI vervangt onze OSCP en OSWE-gecertificeerde reviewers niet, maar versnelt ze. Waar SAST-regels regex-based patronen zoeken, kan een semantic model context begrijpen: business logic-fouten, subtiele authenticatie-issues en risicovolle patronen die geen traditionele scanner detecteert. Elke AI-bevinding wordt handmatig gevalideerd door een ethical hacker voordat deze in uw Security Reporter-rapport verschijnt.

Data-soevereiniteit

Uw broncode verlaat nooit onze eigen omgeving. Geen OpenAI, geen Anthropic, geen Google Gemini, geen Microsoft-cloud. Local inference op Europese hardware. Onder Schrems II en AVG een concreet voordeel voor gereguleerde sectoren.

Human-in-the-loop

AI signaleert, mens beslist. Elke bevinding wordt geverifieerd door een OSCP of OSWE-gecertificeerde ethical hacker voordat rapportage plaatsvindt. Vier-ogen-principe blijft leidend. AI is een force multiplier, geen autonome autoriteit.

Semantic reasoning

Waar SAST alleen patronen matcht, begrijpt AI context. Detecteert business logic-fouten, authenticatie-bypass-patronen en cryptografie-misuse die scanners systematisch missen. Aanvulling op SAST, geen vervanging.

Belangrijk: AI-ondersteuning is bij alle drie onze code review-diensten inbegrepen zonder meerkosten. Voor organisaties die om compliance-redenen geen enkele AI-analyse willen, kunnen we deze component uitschakelen. Dit wordt bij de intake besproken.

Voor wie is source code review geschikt?

Broncode-beoordeling is waardevol voor vier concrete doelgroepen. Elk met eigen prioriteiten en compliance-triggers.

Softwareleveranciers en SaaS-bouwers

Bij release van nieuwe major-versies, voor certificerings-verklaringen richting enterprise-klanten, of als voorwaarde voor TPM-uitgifte door uw accountant. Vaak onderdeel van een DigiD-assessment of ISO 27001-audit met secure development-scope.

Overheidsorganisaties met DigiD-aansluiting

Het DigiD normenkader v4.0 vereist secure development (norm B.03.03 en B.03.04). Onze source code review levert de technische verantwoording die uw DigiD-assessment nodig heeft.

Organisaties die code overnemen

Bij fusies en overnames, bij overname van een externe leverancier of migratie van legacy-applicaties. Code inspectie geeft onafhankelijk inzicht in kwaliteit, security-status en technische schuld voordat u tekent.

Enterprise-organisaties met interne development

Voor secure SDLC-implementatie, shift-left security en CI/CD-integratie. Onze SAST-configuratie kan structureel worden opgenomen in uw development workflow. Handmatige reviews periodiek op kritieke wijzigingen.

Compliance-context voor source code review

Voor vier compliance-kaders is source code review een concrete verplichting of sterke aanbeveling:

DigiD normenkader

Norm B.03.03 (secure development lifecycle) en B.03.04 (secure coding) vereisen aantoonbaar veilige ontwikkeling. Handmatige code review is de meest concrete invulling voor uw jaarlijkse DigiD-assessment.

ISO 27001:2022

Annex A.8.28 "Secure coding" vereist secure coding-principes met tooling én proces-verankering. SAST-integratie en handmatige review-cycli leveren aantoonbaar bewijs voor uw ISMS.

NIS2 en Cyberbeveiligingswet

Artikel 21(2)(e) verplicht "beveiliging bij verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen". Code review is de meest concrete implementatie voor eigen ontwikkelde applicaties.

PCI DSS Requirement 6

Requirement 6.2 en 6.3 vereisen secure coding-training en code review vóór productie-release. Wij leveren rapportage die direct bruikbaar is voor uw PCI-audit.

Wat kost een source code review?

De prijs hangt af van omvang van de codebase (regels code, aantal modules), programmeertalen en frameworks, gewenste diepte (alleen SAST versus SAST + handmatige review) en of certificerings-verantwoording (TPM, DigiD) nodig is. Indicatieve budgetranges:

  • SAST-only, indicatief vanaf €3.500 excl. btw
  • Handmatige review (compact), indicatief €7.500 tot €12.500 excl. btw
  • SAST + handmatige review, indicatief €15.000 tot €25.000 excl. btw
  • Enterprise en TPM-trajecten, offerte op maat

Voor terugkerende reviews op release-basis of periodieke SAST-cycli gelden voordeliger tarieven bij meerjarige afspraken.

Scope-gesprek als start

Voor elk source code review-traject starten wij met een kosteloos scope-gesprek waarin we uw codebase, talen, doel en compliance-eisen doornemen. Concrete offerte binnen drie werkdagen.

Veelgestelde vragen over source code review

Hieronder de meest gestelde vragen over source code review. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.

Welke programmeertalen en frameworks doen jullie?

Onze reviewers hebben ervaring met de meest gangbare stacks: PHP (Laravel, Symfony), Java (Spring), .NET (ASP.NET, ASP.NET Core), JavaScript en TypeScript (Node.js, React, Vue, Angular), Python (Django, Flask, FastAPI), Ruby (Rails), Go, Kotlin, Swift. Voor specialistische stacks (Rust, Elixir, embedded C/C++) bespreken wij vooraf of onze expertise past bij uw codebase.

Wat is het verschil tussen source code review en een pentest?

Een pentest test uw applicatie van buitenaf (black-box of grey-box), zonder toegang tot de code. Een source code review analyseert de code zelf (white-box). Beide vullen elkaar aan: een pentest vindt zichtbare exploit-paden, een code review vindt kwetsbaarheden die diep verborgen zitten in business logic of cryptografie. Voor DigiD en high-assurance trajecten worden beide vaak gecombineerd.

Blijft mijn broncode echt binnen jullie eigen omgeving?

Ja. Wij versturen uw code niet naar OpenAI, GitHub Copilot Security, Snyk AI, Anthropic, Google Gemini of enige andere cloud-service. Alle analyse (inclusief AI-ondersteuning) vindt plaats binnen onze eigen infrastructuur in Europa. Data-verwerking is AVG-conform en beschreven in onze verwerkersovereenkomst. Voor organisaties die AI-analyse volledig willen uitschakelen bespreken wij dat bij de intake.

Moet ik jullie volledige repository-toegang geven?

Bij voorkeur ja voor de duur van de review, met alleen-lezen rechten. Voor gevoelige codebases werken wij binnen uw eigen omgeving (bijvoorbeeld via een VDI, jump host of dedicated review-server). Wij tekenen een geheimhoudingsverklaring vooraf en verwerken alle code onder AVG-conforme afspraken.

Welke SAST-tools gebruiken jullie?

Wij werken met commerciële SAST-tools zoals Semgrep, SonarQube, Snyk Code en Checkmarx, afhankelijk van uw stack en licenties. Wij zijn geen tool-agnostisch, maar wel tool-realistisch: geen enkele SAST-tool vindt alles. Daarom combineren wij tooling altijd met handmatige verificatie en filteren wij false positives eruit voordat wij rapporteren.

Kunnen jullie een Third Party Memorandum (TPM) afgeven?

Wij zijn geen accountant en geven zelf geen TPM af. Wel leveren wij de technische onderbouwing die uw accountant of NOREA-gecertificeerde IT-auditor nodig heeft om een TPM af te geven. Onze rapportage is bewust gestructureerd voor dit doel en wij werken regelmatig samen met de grote accountantskantoren op TPM-trajecten.

Hoe lang duurt een source code review?

Doorlooptijd 2 tot 4 weken voor middelgrote codebases (50.000 tot 200.000 regels), 4 tot 8 weken voor enterprise-scopes. Actieve reviewtijd hangt af van complexiteit: SAST-configuratie 1 tot 3 dagen, handmatige review 3 tot 15 dagen per module, rapportage 3 tot 5 dagen.

Wat lever ik aan als input?

Toegang tot Git-repository of code-export, architectuur-diagrammen, API-specificaties (OpenAPI/Swagger), threat models indien beschikbaar en een korte technische beschrijving van uw stack. Voor DigiD-trajecten ook uw DigiD-normenkader-mapping en compliance-scope.

Kunnen jullie SAST integreren in onze CI/CD-pipeline?

Ja. Wij kunnen SAST-configuratie leveren die u zelf kunt integreren in GitHub Actions, GitLab CI, Azure Pipelines of Jenkins. Voor structurele shift-left security bieden wij ook advies over quality gates, break-build criteria en developer-training op SAST-output. Dit is vaak een eenmalig implementatie-traject van 2 tot 4 weken.

Combineert een code review goed met een pentest?

Ja. Voor high-assurance trajecten (DigiD, financial services, healthcare) is de combinatie standaard. Wij bieden gecombineerde trajecten met dubbelmapping van bevindingen op zowel pentest- als code review-scope. Dit levert efficiëntie in rapportage én completere audit-verantwoording dan elk apart.

Klaar voor zekerheid over uw broncode?

Bereidt u zich voor op een DigiD-assessment of TPM-traject? Neemt u een codebase over en wilt u een onafhankelijk oordeel? Wilt u SAST structureel integreren in uw CI/CD-pipeline? Wij starten met een kosteloos scope-gesprek waarin we uw codebase, doel en compliance-context doornemen. Reactie binnen één werkdag. Offerte binnen drie werkdagen.