Ik voer web app en API penetratietesten uit met een vapt-rapport
PNPT Penetration Tester, Web, API en Active Directory beveiliging
Over deze dienst
Ik ben een praktiserende VAPT engineer en cybersecurity instructeur, gecertificeerd in PNPT en PJPT.
WAT IK TEST:
- OWASP Top 10: injection, gebroken toegangscontrole, XSS, SSRF
- Authenticatie, sessies en IDOR-zwaktes
- REST en GraphQL API-beveiliging
- Fouten in bedrijfslogica die scanners missen
- Misconfiguraties en blootgestelde data
WAT JE KRIJGT:
- Handmatig gevalideerde bevindingen, geen scanner-geruis
- Bewijs van concept en CVSS-score voor elk probleem
- Stapsgewijze oplossing voor je ontwikkelaars
- Samenvatting voor het management en gratis retest (Premium)
HOE HET WERKT:
- We bevestigen de scope en schriftelijke toestemming
- Ik breng de app in kaart en test het handmatig (OWASP WSTG)
- Je ontvangt het rapport, gevolgd door een retest om de fixes te bevestigen
Testen is niet-destructief en wordt alleen uitgevoerd op assets die jij bezit of waarvoor je toestemming hebt. Stuur me eerst een bericht zodat we scope en planning kunnen bevestigen.
Testapplicatie:
Webapplicatie
Ontwikkelingstechnologie:
JavaScript
•
Node.js
•
PHP
•
Python
•
React
Apparaat:
PC
•
Linux
Veelgestelde vragen
Automatische vertaling
Wat heb je nodig om te beginnen?
Doel-URL(s), schriftelijke toestemming om te testen, een lijst met in-scope en out-of-scope, testaccountgegevens en je voorkeursvenster voor testen.
Zorgt de test ervoor dat mijn website kapot gaat?
Testen is standaard niet-destructief. Een staging-omgeving heeft de voorkeur, en elke test met een hoger risico wordt alleen uitgevoerd met jouw goedkeuring.
Wat staat er in het rapport?
Elke bevinding met CVSS-severity, proof of concept, getroffen endpoints en stapsgewijze oplossing. Premium voegt een samenvatting voor het management toe.
Bied je een retest aan?
Premium bevat een gratis retest nadat je de fixes hebt doorgevoerd. Voor Basic en Standard kan een retest als extra worden toegevoegd.
Onderteken je een NDA en houd je mijn data vertrouwelijk?
Ja. Ik onderteken NDA's op verzoek. Alle bevindingen en klantgegevens blijven vertrouwelijk en worden verwijderd na levering. Ik test alleen met schriftelijke toestemming.
Welke tools en methodologie gebruik je?
Ik volg de OWASP Web Security Testing Guide en OWASP Top 10. Tools die ik gebruik zijn onder andere Burp Suite, ffuf, Nuclei en sqlmap, maar elke bevinding wordt handmatig bevestigd voordat het in het rapport komt.
Kan het rapport helpen bij SOC 2, ISO 27001 of klantveiligheidsbeoordelingen?
Ja. Het rapport kan dienen als bewijs van een onafhankelijke penetration test voor audits en security vragenlijsten van leveranciers. Het is een technische test, geen formele compliance audit of certificering.

