Ik breng je externe aanvalsvlak in kaart en ontdek wat je vergeten bent bloot te stellen
Handmatige pentesting voor web apps, APIs en AI-gegenereerde code
Over deze dienst
Gegarandeerd: elke bevinding wordt geleverd met de exacte request die het reproduceert. Als je het niet zelf op je systeem kunt reproduceren, haal ik het weg en krijg je het geld terug.
De meeste inbreuken beginnen ergens waar niemand van plan was te publiceren. Een vergeten staging host. Een oude subdomein dat nog steeds naar een niet-bestaande service wijst. Een opslagbucket die openstaat. Een sleutel die in een openbaar repository is gezet.
Ik bekijk je bedrijf zoals een aanvaller dat doet voordat hij iets aanraakt: van buitenaf, zonder credentials, zonder iets indringends te sturen.
Wat je krijgt: elk asset dat ik aan jou kan toeschrijven, wat erop blootgesteld is, welke bevindingen daadwerkelijk bereikbaar zijn en wat je als eerste moet afsluiten.
Passief standaard. Niets wordt indringend gestuurd en er wordt niets actief getest zonder jouw schriftelijke toestemming.
Negenentwintig jaar ervaring met Linux en netwerken voordat ik overstapte naar security research: DNS en mail, VPNs, dual-stack IPv4 en IPv6, AWS networking en IAM.
Alles wordt in schrijven gedaan. Geen oproepen nodig.
Testapplicatie:
Website
Ontwikkelingstechnologie:
HTML & CSS
•
JavaScript
•
Node.js
•
PHP
•
Python
Apparaat:
PC
•
Mac
•
Linux
•
iPhone
•
Android telefoon
Mijn portfolio
Veelgestelde vragen
Automatische vertaling
Is dit indringend? Zal het alarmen af laten gaan?
Nee. De standaard is passief: openbare bronnen en observatie alleen. Alles actief gebeurt alleen nadat je het schriftelijk hebt goedgekeurd.
Wat als je niets blootgesteld vindt?
Je krijgt toch de volledige inventaris, en een schriftelijke verklaring van wat gecontroleerd is. Dat is het document dat een auditor of een klantveiligheidsvragenlijst vraagt.
Hebben we een call nodig?
Nee. Ik werk volledig in schrijven en lever de review als een document.

