• Webapplicatie pentest voor mkb, SaaS en portals

Webapplicatie pentest voor Saas, portals en websites

Laat je webapplicatie, klantportaal of SaaS-platform handmatig testen op kwetsbaarheden. Je ontvangt een helder rapport met risico’s, bewijs, prioriteit en concrete herstelstappen.

  • Rapport in heldere taal
  • Planning vanaf 1 tot 2 weken
  • Gecertificeerde security specialisten
Vraag een Pentest Aan Gratis Consultatie
OWASP WSTG

OWASP, API en business logic

Scope

Intake en afbakening

Retest

Controle na herstel

Rapport

Risico’s en advies

Wat is een webapplicatie pentest?

Een webapplicatie pentest is een gecontroleerde aanvalssimulatie op je website, portal, API of SaaS-omgeving. We testen volgens erkende richtlijnen zoals de OWASP Web Security Testing Guide en kijken verder dan automatische scans. Denk aan autorisatie, sessiebeheer, invoervelden, API-endpoints, gebruikersrollen, gevoelige data en business logic.

Veiligheid

Krijg zicht op kwetsbaarheden die misbruikbaar zijn in jouw applicatiecontext.

Analyse

We testen met tooling en handmatige controles, zodat ook logische kwetsbaarheden boven water komen.

Rapportage

Je ontvangt een rapport met risico, bewijs, prioriteit en hersteladvies per bevinding.

Oplossingen

Na herstel kan een hertest aantonen welke bevindingen zijn opgelost.

Handmatige securitytest

Handmatige controles voor applicaties, API’s, klantportalen en SaaS-platformen

Wat houdt deze test in?

Tijdens de test onderzoeken we je applicatie alsof een aanvaller misbruik zoekt, alleen dan afgebakend en beheerst. Je ziet welke risico’s echt spelen en welke herstelstappen prioriteit hebben.

Authenticatie en autorisatie

Login, MFA, sessies, rechten en toegang tot data van andere gebruikers.

Invoervalidatie

Controle op SQL injection, XSS, command injection, file upload-risico’s en server-side request forgery.

Sessies en cookies

Controle op sessieverloop, cookie flags, tokengebruik en veilige logout.

Databescherming

Controle op blootstelling van persoonsgegevens, documenten, tokens en interne informatie.

AI-ondersteuning in pentesting

AI en tooling helpen bij herkenning van patronen en prioritering. De beoordeling blijft handmatig, omdat logische kwetsbaarheden en autorisatiefouten context vragen.

Snellere triage

Tooling helpt bij het vinden van signalen, waarna een specialist deze valideert.

Minder ruis

Bevindingen worden handmatig beoordeeld voordat ze in het rapport komen.

Gerichte scope

De test richt zich op onderdelen met de meeste waarde en het hoogste risico.

Sterkere applicatie

Je team krijgt concrete herstelacties voor development, hosting en beheer.

Welke onderdelen testen we?

De test richt zich op technische kwetsbaarheden én logische risico’s in de werking van je applicatie.

SQL Injection

We controleren of invoer kan leiden tot ongewenste databasequeries, datatoegang of manipulatie.

Cross-Site Scripting (XSS)

We testen of kwaadwillende scripts kunnen worden geplaatst via formulieren, URL’s, profielen of dashboards.

Authenticatie- en autorisatieproblemen

We testen of gebruikers via rollen, ID’s, API-calls of directe URL’s toegang krijgen tot functies of data buiten hun rechten.

Onze aanpak

Een heldere aanpak: scope bepalen, testen, rapporteren en waar gewenst opnieuw controleren.

01. Intake & Scope

We bepalen welke domeinen, rollen, testaccounts, API’s en omgevingen binnen de test vallen.

02. Analyse

We brengen de applicatie, gebruikersrollen, endpoints, formulieren en datastromen in kaart.

03. Testing

We voeren gecontroleerde tests uit op kwetsbaarheden, autorisatie, sessies, API’s en business logic.

04. Rapportage

Je ontvangt een rapport met bewijs, risico-inschatting, prioriteit en hersteladvies. Na herstel kan een hertest volgen.

Wat de test
vaak zichtbaar maakt

Praktische inzichten die development, management en compliance verder helpen.

“We dachten dat onze login en rollenstructuur logisch werkte. De test liet zien waar gebruikers via directe URL’s toch bij data konden komen.”

“Het rapport was bruikbaar voor ons developmentteam. Per bevinding zagen we bewijs, risico, advies en prioriteit.”

“De hertest gaf duidelijkheid richting management en klantvragen. We konden aantonen welke kwetsbaarheden waren verholpen.”

“De test bracht risico’s in onze API naar voren die via de normale interface verborgen bleven.”

Welke onderdelen vallen binnen de scope?

Een sterke test begint met een scherpe afbakening. Zo weet je vooraf wat we onderzoeken, welke accounts nodig zijn en welke onderdelen buiten scope blijven.

Applicatie en gebruikersrollen

We testen de applicatie zoals gebruikers, beheerders en andere rollen die gebruiken. Zo worden rechten, schermen, workflows en datatoegang realistisch beoordeeld.

API’s en koppelingen

We nemen API-endpoints, tokens, autorisatie, rate limiting en datalekrisico’s mee wanneer deze onderdeel zijn van de webapplicatie.

Business logic

We kijken naar misbruik van normale functies. Denk aan korting, bestellingen, goedkeuringen, accountwissels, documenttoegang en betaal- of aanvraagflows.

Vulnerability scan of pentest?

Een vulnerability scan gebruikt tooling om bekende kwetsbaarheden en configuraties te signaleren. Dat is waardevol voor periodieke controle.

Een webapplicatie pentest gaat verder. De specialist valideert bevindingen handmatig, test gebruikersrollen, bekijkt API’s en onderzoekt of kwetsbaarheden echt misbruikbaar zijn binnen jouw applicatie.

Wat ontvang je?

Je ontvangt een rapport met managementsamenvatting, technische bevindingen, bewijs, risico-inschatting, reproduceerbare stappen en hersteladvies. Na herstel kan een hertest worden uitgevoerd.

De rapportage is bruikbaar voor developers, management, klanten en audits waarbij aantoonbare security-inspanningen worden gevraagd.

Prijs en scope: waar hangt de investering vanaf?

De richtlijn hangt af van wat er in scope valt: aantal rollen, kritieke flows, API’s, testaccounts, data, koppelingen en gewenste rapportage. Daarom maken we de afbakening vooraf concreet, zodat je weet waar de test op wordt gebaseerd.

Kleine portal of website

Richtlijn: €1.495 tot €2.500

Voor een afgebakende omgeving met één login, beperkte rechtenstructuur en een klein aantal kritieke gebruikersflows.

  • 1 tot 2 gebruikersrollen
  • Tot circa 5 belangrijke flows
  • Basisrapport met prioriteit per bevinding

MKB-applicatie of SaaS basis

Richtlijn: €2.500 tot €5.000

Voor applicaties waar rechten, klantdata, formulieren, dashboards en API-koppelingen een rol spelen.

  • 2 tot 4 gebruikersrollen
  • 5 tot 10 kritieke flows
  • Technisch rapport en korte toelichting

Uitgebreide SaaS of klantomgeving

Richtlijn: €5.000 tot €9.500

Voor omgevingen met meerdere rollen, API’s, uploads, betaalflows, gevoelige data of auditvragen van klanten.

  • Meerdere rollen en rechtenniveaus
  • API, business logic en datatoegang
  • Rapportage plus hertest mogelijk

Maatwerk of compliancegedreven

Richtlijn na intake

Voor grotere omgevingen, strakke deadlines, meerdere applicaties, externe eisen of aanvullende rapportageformats.

  • Scope afgestemd op risico’s
  • Geschikt bij ISO 27001, NIS2, DORA of klantvragen
  • Planning en rapportage vooraf afgestemd

Voor de intake vragen we meestal om: URL’s of omgevingen, testaccounts per rol, een korte uitleg van de belangrijkste workflows, API-documentatie als die er is, gewenste testperiode en onderdelen die buiten scope blijven.

Getest op basis van erkende securityrichtlijnen

De testaanpak sluit aan op erkende bronnen zoals de OWASP Web Security Testing Guide, de OWASP Top 10 en de OWASP API Security Top 10. Zo wordt de pagina sterker voor SEO en krijgt de bezoeker direct vertrouwen in de methode.

Veelgestelde vragen

Antwoorden op vragen over scope, aanpak, rapportage, scanverschillen en doorlooptijd.

Een webapplicatie pentest is een gecontroleerde beveiligingstest op een website, portal, API of SaaS-platform. We zoeken naar kwetsbaarheden die echt misbruikbaar zijn en leggen ze vast met bewijs en hersteladvies.

Een vulnerability scan gebruikt vooral tooling en geeft signalen. Een pentest gaat verder met handmatige validatie, exploitatie binnen afgesproken grenzen en beoordeling van business logic, autorisatie en ketenrisico’s.

Ja, de test vindt plaats binnen een afgesproken scope en tijdvenster. We stemmen vooraf af welke onderdelen getest worden, welke accounts beschikbaar zijn en welke handelingen buiten scope blijven.

Dat hangt af van de omvang van de applicatie, het aantal rollen, API’s en de gewenste diepgang. Voor veel mkb-webapplicaties ligt de praktische doorlooptijd vaak rond één tot twee weken vanaf intake tot rapportage.

Ja, na herstel kunnen we een hertest uitvoeren. Daarbij controleren we of de gemelde kwetsbaarheden zijn opgelost en leggen we het resultaat vast.

Laat hackers niet de eerste zijn
die je zwakke plek vinden.

Vraag een offerte aan voor een pentest van jouw website, applicatie of IT-omgeving. Je krijgt helder advies over de aanpak, de prijs en wat er nodig is om kwetsbaarheden gericht op te sporen.