Penetratietesten van webapplicaties en API's
Handmatig. Op operatorniveau gevalideerd. Gericht op bedrijfsimpact.
Uw applicatielaag is het meest blootgestelde oppervlak. Elke webapplicatie, elk API-eindpunt en elke mobiele interface die u oplevert, is een mogelijk toegangspunt, en geautomatiseerde scanners vinden minder dan de helft van wat een ervaren operator handmatig vindt.
Evaluris voert handmatige penetratietesten uit op webapplicaties, REST- en GraphQL-API's, mobiele platforms en thick-client applicaties. Elke bevinding wordt als exploiteerbaar bevestigd, gedocumenteerd met de volledige bedrijfsimpact en gekoppeld aan geprioriteerde herstelrichtlijnen waarop uw developmentteam direct kan handelen.
Het probleem met de meeste tests van webapplicaties
Geautomatiseerde scanningtools zijn snel en goedkoop, en missen consequent de kwetsbaarheden die tot echte inbreuken leiden. Fouten in de bedrijfslogica, gekoppelde meertraps-exploits, authenticatieomzeiling via sequentiemanipulatie en insecure direct object references tussen API-eindpunten zijn onzichtbaar voor scanners, omdat scanners invoer testen, niet intentie.
Operators van Evaluris benaderen uw applicatie zoals een aanvaller dat zou doen: de bedrijfslogica begrijpen, de datastromen in kaart brengen en de aannames testen die uw ontwikkelaars maakten toen zij de applicatie bouwden. Het resultaat is een bevindingenset die uw werkelijke risicoblootstelling weerspiegelt, geen lijst van CVE's die uit een geautomatiseerd rapport is overgenomen.
De OWASP Top 10 is niet ongewijzigd gebleven omdat ontwikkelaars met deze fouten zijn gestopt. Hij blijft consistent omdat geautomatiseerde tools dezelfde klasse kwetsbaarheden blijven missen die ertoe doen.
Methodologie
Het testen volgt de OWASP Web Security Testing Guide (WSTG), met daaroverheen door operators aangepaste, hypothesegedreven workflows. Elk traject begint met een grondige verkennings- en mappingfase voordat er ook maar één testpayload wordt verstuurd.
Verkenning en mapping van het aanvalsoppervlak
Review van de applicatiearchitectuur, enumeratie van eindpunten, mapping van authenticatiestromen, identificatie van third-party-integraties en begrip van de bedrijfslogica. Wij bouwen een volledig beeld van de applicatie voordat het testen begint.
Testen van authenticatie en sessiebeheer
Weerstand tegen brute force op inloggegevens, analyse van sessietokens, pogingen tot omzeiling van multifactorauthenticatie, misbruik van OAuth/OIDC-stromen en exploitatie van de keten voor wachtwoordherstel.
Testen van autorisatie en toegangscontrole
Horizontale en verticale privilege-escalatie, IDOR-enumeratie over alle objecttypen, forced browsing, testen van rolgrenzen en validatie van isolatie tussen tenants.
Testen van injectie en invoervalidatie
SQL-injectie (handmatig en blind), NoSQL-injectie, GraphQL-injectie, XXE, SSTI, SSRF, command injection en deserialization-aanvallen tegen alle invoeroppervlakken.
Testen van bedrijfslogica en applicatiestromen
Prijzenmanipulatie, omzeiling van workflows, race conditions, misbruik van batchverzoeken en exploitatie van feature flags: kwetsbaarheden die alleen zichtbaar worden wanneer een operator begrijpt wat de applicatie moet doen.
API-specifiek testen
Misbruik van GraphQL-introspectie, manipulatie van REST-werkwoorden, mass assignment, blootstelling van API-sleutels, JWT-manipulatie en ketens van insecure direct object references over API-eindpunten.
Rapportage en herstelwalkthrough
Elke bevinding wordt naar ernst gerangschikt met CVSS v4.0, gekoppeld aan OWASP WSTG-categorieën en gedocumenteerd met volledige reproductiestappen, een narratief over de bedrijfsimpact en herstelrichtlijnen die ontwikkelaars direct kunnen toepassen.
Wat wij testen
- Webapplicaties (intern en extern gericht)
- REST-API's en GraphQL-API's
- Mobiele applicaties (iOS en Android, client-side en server-side)
- Thick-client- en desktopapplicaties
- Single-page applicaties (React, Angular, Vue)
- OAuth 2.0- / OIDC-authenticatiestromen
- API-gateways en microservice-architecturen
- Third-party-integraties en webhook-eindpunten
Veelvoorkomende bevindingen
Kwetsbaarheden die Evaluris-operators consequent vinden en geautomatiseerde tools missen:
Gekoppelde IDOR tot accountovername
fouten in objectreferenties die afzonderlijk laag risico lijken, maar samen leiden tot volledige accountcompromittering
Aanvallen via JWT-algoritmeverwarring
downgrade van RS256 naar HS256 die tokenvervalsing mogelijk maakt
Misbruik van GraphQL-batching
omzeiling van rate limits via gebatchte query-uitvoering
Prijzenmanipulatie via bedrijfslogica
manipulatie van de volgorde in de checkoutstroom bij e-commerce- en fintechplatforms
Exploitatie van race conditions
misbruik van gelijktijdige verzoeken dat leidt tot double-spend, dubbele resource-aanmaak of saldomanipulatie
Second-order injectie
opgeslagen payloads die worden uitgevoerd in administratieve contexten die geautomatiseerde scanners nooit bereiken
Afstemming op compliance
| Framework | Vereiste |
|---|---|
| PCI DSS v4.0.1 | Req. 11.4, jaarlijkse penetratietesten van alle applicaties in de cardholder data environment |
| DORA Art. 25 | Jaarlijkse ICT-beveiligingstesten, inclusief de applicatielaag |
| NIS2 Art. 21 | Beveiligingsmaatregelen, inclusief kwetsbaarhedenbeheer van applicaties |
| OWASP WSTG | Volledige methodologiedekking |
| ISO 27001:2022 | A.8.8, beheer van technische kwetsbaarheden |
| GDPR / HIPAA | Bewijs van beveiligingsmaatregelen voor applicaties die gegevens verwerken |
Op te leveren stukken
- Managementsamenvatting, risicogewaardeerde bevindingen in niet-technische taal voor leidinggevenden en bestuurders
- Technisch rapport, volledige reproductiestappen, bewijsscreenshots, HTTP-request/response-captures en CVSS v4.0-scores voor elke bevinding
- OWASP WSTG-mapping, elk testgeval gedocumenteerd tegen de relevante WSTG-categorie
- Herstelgids voor ontwikkelaars, aanbevelingen op codeniveau en verwijzingen naar secure coding per bevinding
- Hertestbevestiging, bevindingen geverifieerd als hersteld in een dedicated hertestvenster
Klaar om dit traject af te bakenen?
Vertel ons over uw omgeving, regelgevingsdrijfveren en tijdlijn. Wij stemmen methodologie, scope en bewijsvereisten af voordat het testen begint.