Ik zoek de zwakke plekken in je website, zoals een aanvaller dat zou doen.

Handmatige web- en API-pentests en helder advies voor eenmanszaken, MKB en SaaS-starters. Altijd met schriftelijke toestemming en een vaste scope.

  • HTB CWESHack The Box, 2026
  • CompTIA Security+2024
  • Mile2 C)SPSecurity Principles, 2022
MindfulSec logo

Diensten en prijzen

Prijzen zijn indicaties, exclusief btw. De exacte prijs volgt uit de scope in je offerte.

Website quickscan

Een snelle controle van je website van buitenaf, zonder inlog, met tools en handmatige controle. Je krijgt een kort rapport in gewone taal met wat je direct kunt verbeteren.

Wat ik controleer

  • HTTPS/TLS-instellingen en security headers
  • Zichtbare software en versies (zoals CMS en plugins), vergeleken met bekende kwetsbaarheden
  • Openbaar bereikbare beheerpagina’s, bestanden en mappen die niet online horen
  • Cookie-instellingen en SPF, DKIM en DMARC van je domein, tegen misbruik van je e-mailadres

Een quickscan geeft breedte: de zwakke plekken die ook een aanvaller als eerste ziet. Wil je weten wat er achter je inlog mogelijk is, dan is een web-pentest de volgende stap.

API quickscan

Een snelle controle van je API van buitenaf, zonder inlog. Je krijgt een kort rapport met de belangrijkste risico’s en wat je eraan kunt doen.

Wat ik controleer

  • Of API-documentatie (zoals Swagger of OpenAPI) onbedoeld openbaar is
  • Welke endpoints antwoorden zonder inlog en wat ze teruggeven
  • HTTPS/TLS, CORS-instellingen en foutmeldingen die te veel prijsgeven
  • Of er een limiet is op het aantal verzoeken

De grootste API-risico’s zitten vaak in rechten tussen gebruikers: kan klant A de gegevens van klant B opvragen? Dat test ik in een API-pentest.

Web-pentest

Een handmatige test van je webapplicatie, zoals een aanvaller het zou aanpakken, volgens de OWASP-richtlijnen. Inclusief rapport, nabespreking en één hertest.

Wat ik test

  • Inloggen, wachtwoordherstel en sessies
  • Toegangsrechten: kan een gebruiker bij gegevens of functies die niet voor hem zijn?
  • Invoer en uploads, zoals SQL-injectie en cross-site scripting (XSS)
  • De logica van je applicatie, zoals bestellingen, betalingen of kortingen

Black-box of grey-box, jij kiest. Black-box laat zien wat een buitenstaander zonder voorkennis kan. Grey-box, met testaccounts, komt in dezelfde tijd dieper. Ik help je kiezen.

vanaf €1.950

Vraag een offerte aan

API-pentest

Een handmatige test van je REST- of GraphQL-API volgens de OWASP API Security Top 10. Inclusief rapport, nabespreking en één hertest.

Wat ik test

  • Rechten per object en per gebruiker: kan klant A bij de gegevens van klant B?
  • Authenticatie, tokens en sessies
  • Te veel gegevens in antwoorden en velden die je niet mag aanpassen
  • Misbruik van functies en het ontbreken van limieten

Black-box of grey-box, jij kiest. Voor een API levert grey-box, met testaccounts en documentatie, meestal de meeste bevindingen per uur op.

vanaf €1.950

Vraag een offerte aan

Cybersecurity advies

Onafhankelijk advies om je bedrijf beter te beschermen.

Waarmee ik help

  • Vóór een pentest: wat laat je testen en hoe? Erna: wat los je eerst op?
  • Een beoordeling van de beveiliging van je website, applicatie of instellingen (security review)
  • Een beveiligingsbeleid en een incidentresponsplan: wie doet wat als het misgaat
  • Awareness-training: phishing en andere valkuilen leren herkennen

vanaf €95 per uur

Vraag een offerte aan

Introductietarief voor mijn eerste opdrachten

Web- of API-quickscan €295, web- of API-pentest €1.495, advies €75 per uur. In ruil vraag ik toestemming voor een geanonimiseerde case en een korte referentie.

Vraag het introductietarief aan

Van gesprek tot hertest in zes stappen

  1. Kennismaking

    Een gratis gesprek van 30 minuten over je website, je zorgen en je budget.

  2. Scope en toestemming

    We leggen schriftelijk vast wat ik test, wanneer en wat niet. Zonder jouw ondertekende toestemming mag ik niet testen, want dan zou het strafbaar zijn.

  3. De test

    Ik zoek handmatig naar zwakke plekken, zoals een aanvaller dat zou doen. Kritieke vondsten meld ik direct.

  4. Rapport

    Heldere bevindingen, gesorteerd op risico, met uitleg en een concrete oplossing. Leesbaar voor jou en bruikbaar voor je ontwikkelaar.

  5. Nabespreking

    We lopen het rapport samen door. Ruimte voor je vragen, advies over wat je eerst oplost en hoe de samenwerking is bevallen.

  6. Hertest

    Heb je de bevindingen opgelost? Dan test ik ze binnen drie maanden opnieuw en bevestig ik wat verholpen is. Inbegrepen bij een pentest.

Ik test je website en API zelf, en help je met cybersecurity advies.

Sinds 2021 richt ik me op cybersecurity. Daarvoor werkte ik als accountmanager bij een cybersecuritybedrijf. Daar leerde ik techniek uitleggen aan mensen die geen techneut zijn.

Bij MindfulSec doe ik de web- en API-pentests zelf, van scope tot rapport. Daarnaast help ik je met cybersecurity advies: los, of na een test, wanneer ik je systemen al ken. Denk aan wat je eerst oplost, welk beleid en incidentresponsplan bij je past, en hoe je medewerkers phishing leren herkennen. Je praat dus altijd met degene die jouw website heeft onderzocht.

Certificeringen

  • HTB Certified Web Exploitation Specialist (CWES), Hack The Box, 2026
  • CompTIA Security+, 2024
  • Mile2 Certified Security Principles (C)SP), 2022

Afgeronde training

  • Hack The Box: leerpaden Web Penetration Tester en Penetration Tester
  • APIsec University: API Penetration Testing
  • PortSwigger Web Security Academy, TryHackMe en LetsDefend

Benieuwd hoe veilig je website is?

Plan een gratis kennismaking van 30 minuten. Daarna krijg je een voorstel met scope en vaste prijs.

Ik gebruik je gegevens alleen om te reageren. Lees de privacyverklaring.