Ik voer handmatige security assessment uit van applicatie en API
Senior Application Security en Penetration Testing consultant
Over deze dienst
Professionele webapplicatie- en API-penetratietests gericht op echte, exploiteerbare risico's en niet op geautomatiseerde scanneroutput.
De tests omvatten authenticatie- en sessiebeveiliging, autorisatie en IDOR, injectieproblemen, XSS, SSRF, problemen met bestand uploaden, API-zwaktes, beveiligingsfouten in configuraties en kwetsbaarheden in de bedrijfslogica die geen enkele scanner vindt.
Elke bevinding wordt handmatig gevalideerd, met CVSS beoordeeld op ernst en ondersteund door bewijs en reproduceerstappen.
Certificeringen:
- OSCP Offensive Security Certified Professional
- OSWE Offensive Security Web Expert
- eWPTXv2 Web App Penetration Tester eXtreme
- CRTP Certified Red Team Professional
- RTO Red Team Operator
Je ontvangt:
- Samenvatting voor het management
- Scope en methodologie
- Gedetailleerde bevindingen met ernstbeoordelingen
- Technisch bewijs en reproduceerstappen
- Advies voor herstel
- Her-testen indien inbegrepen in je pakket
Neem contact met me op voordat je bestelt als je scope meer dan één applicatie, veel API-endpoints, meerdere gebruikersrollen, cloud-infrastructuur, broncode of complexe bedrijfsworkflows omvat. Ik stuur je dan een aangepaste offerte.
Mijn portfolio
Veelgestelde vragen
Automatische vertaling
Gebruik je geautomatiseerde scanners of voer je handmatige tests uit?
Testen is voornamelijk handmatig en ondersteund door geschikte beveiligingstools. Geautomatiseerde scanning kan de coverage verbeteren, maar bevindingen worden handmatig gevalideerd voordat ze worden gerapporteerd.
Wat heb je nodig voordat je begint?
Ik heb meestal de geautoriseerde target URL/API, testgegevens waar nodig, API-documentatie zoals Swagger/Postman-collecties, het aantal gebruikersrollen en eventuele scope-beperkingen nodig.
Ontvang ik een professioneel penetratietestrapport?
Ja. Afhankelijk van het gekozen pakket bevat het rapport scope, methodologie, gevalideerde kwetsbaarheden, risicobeoordelingen, bewijs, reproductiestappen en hersteladviezen.
Bied je retesting aan nadat kwetsbaarheden zijn verholpen?
Ja. Her-testen is inbegrepen in het Premium pakket of kan apart of op maat worden toegevoegd voor andere opdrachten.
Kun je geauthenticeerde applicaties en API's testen?
Ja. Geauthenticeerd testen wordt ondersteund en wordt aanbevolen voor applicaties waar belangrijke functionaliteit alleen na login beschikbaar is.
Kan ik het rapport gebruiken voor compliance of klantbeveiligingsreviews?
Het rapport kan ondersteuning bieden bij interne herstelmaatregelen, beveiligingsgesprekken met leveranciers/klanten en beveiligingsgarantie-activiteiten. Het mag echter niet worden gepresenteerd als een formele certificering of attestatie van compliance, tenzij specifiek overeengekomen.
Hoe worden bevindingen geprioriteerd?
Elke bevinding krijgt een CVSS v3.1 basis score met de volledige vector gepubliceerd, zodat je het onafhankelijk kunt controleren. De ernst wordt vervolgens aangepast aan jouw zakelijke context, waarbij CVSS de werkelijke impact onder- of overschat. Bevindingen worden gerangschikt op wat je eerst moet oplossen.

