Website quickscan
Een snelle controle van je website van buitenaf, zonder inlog, met tools en handmatige controle. Je krijgt een kort rapport in gewone taal met wat je direct kunt verbeteren.
Wat ik controleer
- HTTPS/TLS-instellingen en security headers
- Zichtbare software en versies (zoals CMS en plugins), vergeleken met bekende kwetsbaarheden
- Openbaar bereikbare beheerpagina’s, bestanden en mappen die niet online horen
- Cookie-instellingen en SPF, DKIM en DMARC van je domein, tegen misbruik van je e-mailadres
Een quickscan geeft breedte: de zwakke plekken die ook een aanvaller als eerste ziet. Wil je weten wat er achter je inlog mogelijk is, dan is een web-pentest de volgende stap.
API quickscan
Een snelle controle van je API van buitenaf, zonder inlog. Je krijgt een kort rapport met de belangrijkste risico’s en wat je eraan kunt doen.
Wat ik controleer
- Of API-documentatie (zoals Swagger of OpenAPI) onbedoeld openbaar is
- Welke endpoints antwoorden zonder inlog en wat ze teruggeven
- HTTPS/TLS, CORS-instellingen en foutmeldingen die te veel prijsgeven
- Of er een limiet is op het aantal verzoeken
De grootste API-risico’s zitten vaak in rechten tussen gebruikers: kan klant A de gegevens van klant B opvragen? Dat test ik in een API-pentest.
Web-pentest
Een handmatige test van je webapplicatie, zoals een aanvaller het zou aanpakken, volgens de OWASP-richtlijnen. Inclusief rapport, nabespreking en één hertest.
Wat ik test
- Inloggen, wachtwoordherstel en sessies
- Toegangsrechten: kan een gebruiker bij gegevens of functies die niet voor hem zijn?
- Invoer en uploads, zoals SQL-injectie en cross-site scripting (XSS)
- De logica van je applicatie, zoals bestellingen, betalingen of kortingen
Black-box of grey-box, jij kiest. Black-box laat zien wat een buitenstaander zonder voorkennis kan. Grey-box, met testaccounts, komt in dezelfde tijd dieper. Ik help je kiezen.
API-pentest
Een handmatige test van je REST- of GraphQL-API volgens de OWASP API Security Top 10. Inclusief rapport, nabespreking en één hertest.
Wat ik test
- Rechten per object en per gebruiker: kan klant A bij de gegevens van klant B?
- Authenticatie, tokens en sessies
- Te veel gegevens in antwoorden en velden die je niet mag aanpassen
- Misbruik van functies en het ontbreken van limieten
Black-box of grey-box, jij kiest. Voor een API levert grey-box, met testaccounts en documentatie, meestal de meeste bevindingen per uur op.
Cybersecurity advies
Onafhankelijk advies om je bedrijf beter te beschermen.
Waarmee ik help
- Vóór een pentest: wat laat je testen en hoe? Erna: wat los je eerst op?
- Een beoordeling van de beveiliging van je website, applicatie of instellingen (security review)
- Een beveiligingsbeleid en een incidentresponsplan: wie doet wat als het misgaat
- Awareness-training: phishing en andere valkuilen leren herkennen