Ik voer penetratietests uit op je website en webapplicatie met een volledig rapport
Full Stack Developer en Security Engineer
Over deze dienst
Je hebt een externe beveiligingsbeoordeling nodig, en een rapport dat je kunt overhandigen aan een klant, een investeerder of een auditor.
WAT IK TEST
- OWASP Top 10, handmatig getest en niet alleen door een scanner
- Authenticatie, sessies, wachtwoord reset en de manieren om ze te omzeilen
- Toegangscontrole: of gebruiker A bij de gegevens van gebruiker B kan komen door een nummer te veranderen
- Bedrijfslogica: volgordes van legitieme acties die een onwettig resultaat opleveren
- APIs, inclusief de endpoints die je interface nooit aanroept
- Beveiligingsconfiguratie van de website: headers, cookies, transport, blootgestelde services
WAT JE KRIJGT
Een rapport in twee lagen. Een samenvatting voor niet-technische personen die actie kunnen ondernemen, en een technische sectie met reproductiestappen, bewijs en een concrete oplossing voor elke bevinding. Bevindingen worden gerangschikt op basis van het echte risico voor je bedrijf, niet op scanner-severity.
REGELS WAAROP IK WERK
Geschreven toestemming van de systeem eigenaar voordat iets begint. Afgesproken scope en testperiode. Geen productiegegevens aangeraakt, geen destructieve tests, geen denial of service. Als je de target niet kunt autoriseren, kan ik de opdracht niet aannemen.
Stuur me een bericht met de target en je planning, en ik vertel je wat realistisch is.
Testapplicatie:
Webapplicatie
Ontwikkelingstechnologie:
JavaScript
•
NoSQL
•
Python
•
SQL
•
TypeScript
Apparaat:
PC
•
Mac
•
Linux
•
iPhone
•
Android telefoon
Mijn portfolio
Veelgestelde vragen
Automatische vertaling
Wat heb je van mij nodig voordat je begint?
Geschreven toestemming van de eigenaar van het systeem, een afgesproken scope, een testperiode en testaccounts op elk permissieniveau. Ik begin niet zonder toestemming.
Is dit hetzelfde als QA of functionele testing?
Nee. Functionele testing controleert of de applicatie doet wat hij moet doen. Ik vraag wat er nog meer mee gedaan kan worden. Als je iemand nodig hebt die bevestigt dat functies werken zoals ontworpen, is dat een andere dienst en een andere persoon.
Zorgt testen dat onze productie-site kapot gaat?
Nee. Geen destructieve tests, geen denial of service, geen wijziging van productiegegevens. Waar een bevinding bewijs nodig heeft, demonstreer ik het op de veiligste manier die het nog steeds bewijst.
Kun je ook een staging omgeving testen?
Ja, en dat is vaak beter. Het moet een echte kopie zijn: een staging site met een andere configuratie geeft een rapport over staging, niet over jou.
Wat als je niets ernstigs vindt?
Je krijgt een rapport waarin staat wat getest is en hoe. Dat document is precies wat een enterprise klant of auditor van je vraagt.
Repareer je wat je vindt?
In het Premium pakket, ja, samen met je ontwikkelaars, gevolgd door een retest en een schoon eindrapport. De retest is meestal wat een deal doorlaat.

