Ik voer handmatige API-penetratietesten uit met OWASP top 10 rapport en poc
Penetration tester en cloud security specialist
Over deze dienst
Jouw API is het #1 doelwit voor aanvallers. Meer dan 80% van de moderne inbraken begint op de API-laag; één gebroken endpoint kan je hele klantenbestand lekken. Ik gebruik geen geautomatiseerde scanners en noem het een dag. Ik jaag op echte kwetsbaarheden zoals een echte aanvaller dat zou doen, en lever je een rapport dat je developers daadwerkelijk kunnen oplossen.
Met praktische ervaring in offensieve security en cloudomgevingen, specialiseer ik me in REST, GraphQL, SOAP en cloud-native APIs (AWS, Azure, GCP, Kubernetes, Serverless).
Wat ik test:
- OWASP API Top 10
- BOLA / IDOR & Broken Authorization
- JWT, OAuth2, API Key gebreken
- SQLi, NoSQLi, SSRF, XXE, Command Injection
- Business Logic & Race Conditions
- Rate Limiting & DoS-resistentie
- Cloud misconfiguraties (IAM, S3, Secrets)
Wat je krijgt:
- Executive + technische PDF rapport
- CVSS 3.1-scores
- Proof of Concept voor elk probleem
- Stapsgewijze remediatiegids
- Gratis her-test na fixes
- NDA ondertekend op verzoek
Waarom met mij werken:
- Handmatige + geautomatiseerde testing, geen scanner dumps
- Realistische aanvaller mindset
- Ontwikkelaarsvriendelijke, geen poespas rapporten
- 100% vertrouwelijk & verantwoordelijke disclosure
Stuur me een bericht voordat je bestelt; elke API is anders. Laten we de jouwe beveiligen voordat de slechteriken dat doen.
Mijn portfolio
Veelgestelde vragen
Automatische vertaling
Is mijn API en data veilig bij jou?
Absoluut. Ik onderteken een NDA op verzoek, werk in een geïsoleerde omgeving en verwijder alle data permanent na levering. Jouw API, inloggegevens en bevindingen verlaten mijn beveiligde werkstation nooit — 100% vertrouwelijkheid gegarandeerd.
Zorgt testen voor downtime of breekt het mijn productie API?
Nee. Ik gebruik standaard niet-destructieve testtechnieken. Als een test risico’s met zich meebrengt (zoals DoS of rate-limit stress), vraag ik eerst en adviseer ik een staging omgeving. Jouw productie blijft veilig en online.
Wat als je geen kwetsbaarheden vindt — betaal ik dan nog?
Ja, en hier is waarom: je betaalt voor deskundige validatie, niet alleen bugs. Je ontvangt een volledig rapport met methodologie, coverage en hardening aanbevelingen — bewijs dat je API een echte security audit heeft doorstaan. Dat is compliance-waardig bewijs.
Bied je een retest aan nadat ik de problemen heb opgelost?
Ja. Standaard is 1 gratis her-test ronde inbegrepen; Premium bevat 2. Nadat je fixes hebt doorgevoerd, verifieer ik elke bevinding opnieuw en stuur ik een bijgewerkt rapport dat de fixes bevestigt — zodat je zeker weet dat je API echt veilig is.
Wat heb je van mij nodig voordat je begint?
Vier dingen — API documentatie (Swagger/Postman), test inloggegevens (2+ rollen), scope domeinen/IP’s, en schriftelijke toestemming om te testen. Ik test alleen APIs met expliciete toestemming. Dit beschermt ons beiden juridisch.

