Webapplicatie pentest voor Saas, portals en websites
Laat je webapplicatie, klantportaal of SaaS-platform handmatig testen op kwetsbaarheden. Je ontvangt een helder rapport met risico’s, bewijs, prioriteit en concrete herstelstappen.

OWASP WSTG
★ OWASP, API en business logic
Scope
Intake en afbakening
Retest
Controle na herstel
Rapport
Risico’s en advies
Wat is een webapplicatie pentest?
Een webapplicatie pentest is een gecontroleerde aanvalssimulatie op je website, portal, API of SaaS-omgeving. We testen volgens erkende richtlijnen zoals de OWASP Web Security Testing Guide en kijken verder dan automatische scans. Denk aan autorisatie, sessiebeheer, invoervelden, API-endpoints, gebruikersrollen, gevoelige data en business logic.
Veiligheid
Krijg zicht op kwetsbaarheden die misbruikbaar zijn in jouw applicatiecontext.
Analyse
We testen met tooling en handmatige controles, zodat ook logische kwetsbaarheden boven water komen.
Rapportage
Je ontvangt een rapport met risico, bewijs, prioriteit en hersteladvies per bevinding.
Oplossingen
Na herstel kan een hertest aantonen welke bevindingen zijn opgelost.
Handmatige securitytest
Handmatige controles voor applicaties, API’s, klantportalen en SaaS-platformen
Wat houdt deze test in?
Tijdens de test onderzoeken we je applicatie alsof een aanvaller misbruik zoekt, alleen dan afgebakend en beheerst. Je ziet welke risico’s echt spelen en welke herstelstappen prioriteit hebben.
Authenticatie en autorisatie
Login, MFA, sessies, rechten en toegang tot data van andere gebruikers.
Invoervalidatie
Controle op SQL injection, XSS, command injection, file upload-risico’s en server-side request forgery.
Sessies en cookies
Controle op sessieverloop, cookie flags, tokengebruik en veilige logout.
Databescherming
Controle op blootstelling van persoonsgegevens, documenten, tokens en interne informatie.
AI-ondersteuning in pentesting
AI en tooling helpen bij herkenning van patronen en prioritering. De beoordeling blijft handmatig, omdat logische kwetsbaarheden en autorisatiefouten context vragen.
Snellere triage
Tooling helpt bij het vinden van signalen, waarna een specialist deze valideert.
Minder ruis
Bevindingen worden handmatig beoordeeld voordat ze in het rapport komen.
Gerichte scope
De test richt zich op onderdelen met de meeste waarde en het hoogste risico.
Sterkere applicatie
Je team krijgt concrete herstelacties voor development, hosting en beheer.
Welke onderdelen testen we?
De test richt zich op technische kwetsbaarheden én logische risico’s in de werking van je applicatie.
SQL Injection
We controleren of invoer kan leiden tot ongewenste databasequeries, datatoegang of manipulatie.
Cross-Site Scripting (XSS)
We testen of kwaadwillende scripts kunnen worden geplaatst via formulieren, URL’s, profielen of dashboards.
Authenticatie- en autorisatieproblemen
We testen of gebruikers via rollen, ID’s, API-calls of directe URL’s toegang krijgen tot functies of data buiten hun rechten.
Onze aanpak
Een heldere aanpak: scope bepalen, testen, rapporteren en waar gewenst opnieuw controleren.
01. Intake & Scope
We bepalen welke domeinen, rollen, testaccounts, API’s en omgevingen binnen de test vallen.
02. Analyse
We brengen de applicatie, gebruikersrollen, endpoints, formulieren en datastromen in kaart.
03. Testing
We voeren gecontroleerde tests uit op kwetsbaarheden, autorisatie, sessies, API’s en business logic.
04. Rapportage
Je ontvangt een rapport met bewijs, risico-inschatting, prioriteit en hersteladvies. Na herstel kan een hertest volgen.
Wat de test
vaak zichtbaar maakt
Praktische inzichten die development, management en compliance verder helpen.
“We dachten dat onze login en rollenstructuur logisch werkte. De test liet zien waar gebruikers via directe URL’s toch bij data konden komen.”
“Het rapport was bruikbaar voor ons developmentteam. Per bevinding zagen we bewijs, risico, advies en prioriteit.”
“De hertest gaf duidelijkheid richting management en klantvragen. We konden aantonen welke kwetsbaarheden waren verholpen.”
“De test bracht risico’s in onze API naar voren die via de normale interface verborgen bleven.”
Welke onderdelen vallen binnen de scope?
Een sterke test begint met een scherpe afbakening. Zo weet je vooraf wat we onderzoeken, welke accounts nodig zijn en welke onderdelen buiten scope blijven.
Applicatie en gebruikersrollen
We testen de applicatie zoals gebruikers, beheerders en andere rollen die gebruiken. Zo worden rechten, schermen, workflows en datatoegang realistisch beoordeeld.
API’s en koppelingen
We nemen API-endpoints, tokens, autorisatie, rate limiting en datalekrisico’s mee wanneer deze onderdeel zijn van de webapplicatie.
Business logic
We kijken naar misbruik van normale functies. Denk aan korting, bestellingen, goedkeuringen, accountwissels, documenttoegang en betaal- of aanvraagflows.
Vulnerability scan of pentest?
Een vulnerability scan gebruikt tooling om bekende kwetsbaarheden en configuraties te signaleren. Dat is waardevol voor periodieke controle.
Een webapplicatie pentest gaat verder. De specialist valideert bevindingen handmatig, test gebruikersrollen, bekijkt API’s en onderzoekt of kwetsbaarheden echt misbruikbaar zijn binnen jouw applicatie.
Wat ontvang je?
Je ontvangt een rapport met managementsamenvatting, technische bevindingen, bewijs, risico-inschatting, reproduceerbare stappen en hersteladvies. Na herstel kan een hertest worden uitgevoerd.
De rapportage is bruikbaar voor developers, management, klanten en audits waarbij aantoonbare security-inspanningen worden gevraagd.
Prijs en scope: waar hangt de investering vanaf?
De richtlijn hangt af van wat er in scope valt: aantal rollen, kritieke flows, API’s, testaccounts, data, koppelingen en gewenste rapportage. Daarom maken we de afbakening vooraf concreet, zodat je weet waar de test op wordt gebaseerd.
Kleine portal of website
Richtlijn: €1.495 tot €2.500
Voor een afgebakende omgeving met één login, beperkte rechtenstructuur en een klein aantal kritieke gebruikersflows.
- 1 tot 2 gebruikersrollen
- Tot circa 5 belangrijke flows
- Basisrapport met prioriteit per bevinding
MKB-applicatie of SaaS basis
Richtlijn: €2.500 tot €5.000
Voor applicaties waar rechten, klantdata, formulieren, dashboards en API-koppelingen een rol spelen.
- 2 tot 4 gebruikersrollen
- 5 tot 10 kritieke flows
- Technisch rapport en korte toelichting
Uitgebreide SaaS of klantomgeving
Richtlijn: €5.000 tot €9.500
Voor omgevingen met meerdere rollen, API’s, uploads, betaalflows, gevoelige data of auditvragen van klanten.
- Meerdere rollen en rechtenniveaus
- API, business logic en datatoegang
- Rapportage plus hertest mogelijk
Maatwerk of compliancegedreven
Richtlijn na intake
Voor grotere omgevingen, strakke deadlines, meerdere applicaties, externe eisen of aanvullende rapportageformats.
- Scope afgestemd op risico’s
- Geschikt bij ISO 27001, NIS2, DORA of klantvragen
- Planning en rapportage vooraf afgestemd
Voor de intake vragen we meestal om: URL’s of omgevingen, testaccounts per rol, een korte uitleg van de belangrijkste workflows, API-documentatie als die er is, gewenste testperiode en onderdelen die buiten scope blijven.
Getest op basis van erkende securityrichtlijnen
De testaanpak sluit aan op erkende bronnen zoals de OWASP Web Security Testing Guide, de OWASP Top 10 en de OWASP API Security Top 10. Zo wordt de pagina sterker voor SEO en krijgt de bezoeker direct vertrouwen in de methode.
Veelgestelde vragen
Antwoorden op vragen over scope, aanpak, rapportage, scanverschillen en doorlooptijd.














