Penetratietesten van webapplicaties en API's

Handmatig. Op operatorniveau gevalideerd. Gericht op bedrijfsimpact.

Uw applicatielaag is het meest blootgestelde oppervlak. Elke webapplicatie, elk API-eindpunt en elke mobiele interface die u oplevert, is een mogelijk toegangspunt, en geautomatiseerde scanners vinden minder dan de helft van wat een ervaren operator handmatig vindt.

Evaluris voert handmatige penetratietesten uit op webapplicaties, REST- en GraphQL-API's, mobiele platforms en thick-client applicaties. Elke bevinding wordt als exploiteerbaar bevestigd, gedocumenteerd met de volledige bedrijfsimpact en gekoppeld aan geprioriteerde herstelrichtlijnen waarop uw developmentteam direct kan handelen.

Context

Het probleem met de meeste tests van webapplicaties

Geautomatiseerde scanningtools zijn snel en goedkoop, en missen consequent de kwetsbaarheden die tot echte inbreuken leiden. Fouten in de bedrijfslogica, gekoppelde meertraps-exploits, authenticatieomzeiling via sequentiemanipulatie en insecure direct object references tussen API-eindpunten zijn onzichtbaar voor scanners, omdat scanners invoer testen, niet intentie.

Operators van Evaluris benaderen uw applicatie zoals een aanvaller dat zou doen: de bedrijfslogica begrijpen, de datastromen in kaart brengen en de aannames testen die uw ontwikkelaars maakten toen zij de applicatie bouwden. Het resultaat is een bevindingenset die uw werkelijke risicoblootstelling weerspiegelt, geen lijst van CVE's die uit een geautomatiseerd rapport is overgenomen.

De OWASP Top 10 is niet ongewijzigd gebleven omdat ontwikkelaars met deze fouten zijn gestopt. Hij blijft consistent omdat geautomatiseerde tools dezelfde klasse kwetsbaarheden blijven missen die ertoe doen.

Aanpak

Methodologie

Het testen volgt de OWASP Web Security Testing Guide (WSTG), met daaroverheen door operators aangepaste, hypothesegedreven workflows. Elk traject begint met een grondige verkennings- en mappingfase voordat er ook maar één testpayload wordt verstuurd.

1

Verkenning en mapping van het aanvalsoppervlak

Review van de applicatiearchitectuur, enumeratie van eindpunten, mapping van authenticatiestromen, identificatie van third-party-integraties en begrip van de bedrijfslogica. Wij bouwen een volledig beeld van de applicatie voordat het testen begint.

2

Testen van authenticatie en sessiebeheer

Weerstand tegen brute force op inloggegevens, analyse van sessietokens, pogingen tot omzeiling van multifactorauthenticatie, misbruik van OAuth/OIDC-stromen en exploitatie van de keten voor wachtwoordherstel.

3

Testen van autorisatie en toegangscontrole

Horizontale en verticale privilege-escalatie, IDOR-enumeratie over alle objecttypen, forced browsing, testen van rolgrenzen en validatie van isolatie tussen tenants.

4

Testen van injectie en invoervalidatie

SQL-injectie (handmatig en blind), NoSQL-injectie, GraphQL-injectie, XXE, SSTI, SSRF, command injection en deserialization-aanvallen tegen alle invoeroppervlakken.

5

Testen van bedrijfslogica en applicatiestromen

Prijzenmanipulatie, omzeiling van workflows, race conditions, misbruik van batchverzoeken en exploitatie van feature flags: kwetsbaarheden die alleen zichtbaar worden wanneer een operator begrijpt wat de applicatie moet doen.

6

API-specifiek testen

Misbruik van GraphQL-introspectie, manipulatie van REST-werkwoorden, mass assignment, blootstelling van API-sleutels, JWT-manipulatie en ketens van insecure direct object references over API-eindpunten.

7

Rapportage en herstelwalkthrough

Elke bevinding wordt naar ernst gerangschikt met CVSS v4.0, gekoppeld aan OWASP WSTG-categorieën en gedocumenteerd met volledige reproductiestappen, een narratief over de bedrijfsimpact en herstelrichtlijnen die ontwikkelaars direct kunnen toepassen.

Scope

Wat wij testen

  • Webapplicaties (intern en extern gericht)
  • REST-API's en GraphQL-API's
  • Mobiele applicaties (iOS en Android, client-side en server-side)
  • Thick-client- en desktopapplicaties
  • Single-page applicaties (React, Angular, Vue)
  • OAuth 2.0- / OIDC-authenticatiestromen
  • API-gateways en microservice-architecturen
  • Third-party-integraties en webhook-eindpunten
Resultaten

Veelvoorkomende bevindingen

Kwetsbaarheden die Evaluris-operators consequent vinden en geautomatiseerde tools missen:

Gekoppelde IDOR tot accountovername

fouten in objectreferenties die afzonderlijk laag risico lijken, maar samen leiden tot volledige accountcompromittering

Aanvallen via JWT-algoritmeverwarring

downgrade van RS256 naar HS256 die tokenvervalsing mogelijk maakt

Misbruik van GraphQL-batching

omzeiling van rate limits via gebatchte query-uitvoering

Prijzenmanipulatie via bedrijfslogica

manipulatie van de volgorde in de checkoutstroom bij e-commerce- en fintechplatforms

Exploitatie van race conditions

misbruik van gelijktijdige verzoeken dat leidt tot double-spend, dubbele resource-aanmaak of saldomanipulatie

Second-order injectie

opgeslagen payloads die worden uitgevoerd in administratieve contexten die geautomatiseerde scanners nooit bereiken

Regelgeving

Afstemming op compliance

FrameworkVereiste
PCI DSS v4.0.1Req. 11.4, jaarlijkse penetratietesten van alle applicaties in de cardholder data environment
DORA Art. 25Jaarlijkse ICT-beveiligingstesten, inclusief de applicatielaag
NIS2 Art. 21Beveiligingsmaatregelen, inclusief kwetsbaarhedenbeheer van applicaties
OWASP WSTGVolledige methodologiedekking
ISO 27001:2022A.8.8, beheer van technische kwetsbaarheden
GDPR / HIPAABewijs van beveiligingsmaatregelen voor applicaties die gegevens verwerken
Resultaten

Op te leveren stukken

  • Managementsamenvatting, risicogewaardeerde bevindingen in niet-technische taal voor leidinggevenden en bestuurders
  • Technisch rapport, volledige reproductiestappen, bewijsscreenshots, HTTP-request/response-captures en CVSS v4.0-scores voor elke bevinding
  • OWASP WSTG-mapping, elk testgeval gedocumenteerd tegen de relevante WSTG-categorie
  • Herstelgids voor ontwikkelaars, aanbevelingen op codeniveau en verwijzingen naar secure coding per bevinding
  • Hertestbevestiging, bevindingen geverifieerd als hersteld in een dedicated hertestvenster

Klaar om dit traject af te bakenen?

Vertel ons over uw omgeving, regelgevingsdrijfveren en tijdlijn. Wij stemmen methodologie, scope en bewijsvereisten af voordat het testen begint.