• API pentest voor SaaS, portals en koppelingen

API pentest voor gevoelige data, rollen en koppelingen

Laat je REST API, GraphQL endpoint, SOAP-koppeling of interne API handmatig testen op misbruikbare kwetsbaarheden. Je ontvangt een helder rapport met bewijs, prioriteit en concrete herstelstappen voor je ontwikkelteam.

  • Rapport voor devs en management
  • Planning vanaf 1 tot 2 weken
  • Gecertificeerde API-specialisten
Vraag een Pentest Aan Gratis Consultatie
OWASP API Top 10

BOLA, auth en business logic

Scope

Intake en afbakening

Retest

Controle na herstel

Rapport

Risico’s en advies

Wat is een API pentest?

Een API pentest is een gecontroleerde beveiligingstest op de koppelingen waarmee systemen data uitwisselen. We testen volgens erkende richtlijnen zoals de OWASP API Security Top 10 en kijken verder dan scans. Denk aan object-level autorisatie, tokens, rate limiting, mass assignment, datalekken, foutmeldingen en business logic.

Veiligheid

Krijg zicht op kwetsbaarheden die via endpoints, tokens, rollen of object-ID’s misbruikbaar zijn.

Mapping

We testen met tooling en handmatige controles, zodat ook BOLA, BFLA en logische risico’s zichtbaar worden.

Rapportage

Je ontvangt een rapport met risico, request/response-bewijs, prioriteit en hersteladvies per bevinding.

Oplossingen

Na herstel kan een hertest aantonen welke API-risico’s zijn verholpen.

Handmatige API-securitytest

Handmatige controles voor REST, GraphQL, SOAP, interne koppelingen en SaaS-omgevingen

Wat houdt een API pentest in?

Tijdens de test onderzoeken we je endpoints alsof een aanvaller misbruik zoekt, binnen een vooraf afgesproken scope. Je ziet welke risico’s echt spelen, welke data bereikbaar is en welke herstelstappen prioriteit hebben.

Authenticatie en autorisatie

Tokens, OAuth, JWT, API keys, scopes, rollen en toegang tot data van andere gebruikers.

Input, objecten en parameters

Controle op injection, mass assignment, manipulatie van object-ID’s, file upload-risico’s en server-side request forgery.

Rate limiting en misbruikscenario’s

Controle op brute force, scraping, endpoint-enumeratie, bulkacties en ongewenste datatoegang.

Databescherming

Controle op blootstelling van persoonsgegevens, documenten, tokens, logs en interne systeeminformatie.

AI-ondersteuning bij API-testing

AI en tooling helpen bij het herkennen van patronen in endpoints, parameters en responses. De beoordeling blijft handmatig, omdat autorisatie, datastromen en business logic context vragen.

Snellere endpoint-triage

Tooling helpt bij het clusteren van endpoints, parameters en afwijkende responses. Een specialist valideert wat echt risico geeft.

Minder ruis

Findings komen pas in het rapport na handmatige controle met bewijs uit requests en responses.

Gerichte scope

De test richt zich op endpoints, rollen en datastromen met de meeste bedrijfswaarde en het hoogste risico.

Sterkere API-laag

Je team krijgt concrete herstelacties voor development, configuratie, authenticatie en monitoring.

Welke API-risico’s testen we?

De test richt zich op technische kwetsbaarheden én logische risico’s in de manier waarop systemen data ophalen, aanpassen en delen.

Broken Object Level Authorization

We testen of gebruikers via aangepaste object-ID’s toegang krijgen tot data of acties buiten hun rechten.

Broken Authentication

We testen tokens, sessies, API keys, verlopen rechten en authenticatieflows die toegang kunnen geven zonder juiste controle.

Mass assignment en business logic

We testen of parameters, objecten of normale functies kunnen worden misbruikt voor ongewenste acties, datatoegang of manipulatie.

Onze API-testaanpak

Een duidelijke aanpak: endpoints en rollen afbakenen, gecontroleerd testen, rapporteren en waar gewenst opnieuw controleren.

01. Intake & Scope

We bepalen welke base URL’s, endpoints, rollen, tokens, testaccounts en omgevingen binnen de test vallen.

02. Mapping

We brengen endpoints, methodes, parameters, authenticatie, rollen en datastromen in kaart.

03. Testing

We voeren gecontroleerde tests uit op autorisatie, authenticatie, input, rate limiting, datatoegang en business logic.

04. Rapportage

Je ontvangt een rapport met request/response-bewijs, risico-inschatting, prioriteit en hersteladvies. Na herstel kan een hertest volgen.

Wat de test
vaak zichtbaar maakt

Praktische inzichten voor development, management, security en klantvragen.

“We dachten dat onze API-rollen helder stonden. De test liet zien dat gebruikers via aangepaste object-ID’s toch data van anderen konden ophalen.”

“Het rapport was bruikbaar voor ons developmentteam. Per bevinding zagen we endpoint, request, response, risico, advies en prioriteit.”

“De hertest gaf duidelijkheid richting management en klantvragen. We konden aantonen welke API-risico’s waren verholpen.”

“De test bracht risico’s naar voren die via de normale interface verborgen bleven, omdat de API meer toeliet dan het dashboard liet zien.”

Welke onderdelen vallen binnen de scope?

Een sterke API-test begint met een scherpe afbakening. Zo weet je vooraf welke endpoints, rollen, tokens en datastromen worden onderzocht.

API-types en endpoints

We testen REST, GraphQL, SOAP of interne koppelingen op basis van documentatie, traffic, collections of beschikbare testaccounts.

Rollen, tokens en rechten

We nemen API keys, JWT, OAuth, scopes, tenantgrenzen, gebruikersrollen en beheerdersrechten mee in de beoordeling.

Datastromen en business logic

We kijken naar misbruik van normale API-functies. Denk aan bestellingen, goedkeuringen, accountwissels, documenttoegang, exports en betaal- of aanvraagflows.

API-scan of handmatige test?

Een API-scan gebruikt tooling om bekende patronen, endpoints en configuraties te signaleren. Dat is nuttig voor periodieke controle.

Een handmatige API-test gaat verder. De specialist valideert bevindingen, test rollen en tokens, manipuleert requests en onderzoekt of kwetsbaarheden echt misbruikbaar zijn binnen jouw datamodel.

Wat ontvang je?

Je ontvangt een rapport met managementsamenvatting, technische bevindingen, request/response-bewijs, risico-inschatting, reproduceerbare stappen en hersteladvies. Na herstel kan een hertest worden uitgevoerd.

De rapportage is bruikbaar voor developers, management, klanten en audits waarbij aantoonbare security-inspanningen worden gevraagd.

Prijs en scope: waar hangt de investering vanaf?

De richtlijn hangt af van wat er in scope valt: aantal endpoints, rollen, tokens, API-types, datastromen, testaccounts en gewenste rapportage. Daarom maken we de afbakening vooraf concreet, zodat je weet waar de test op wordt gebaseerd.

Kleine API of beperkte koppeling

Richtlijn: €1.495 tot €2.500

Voor een afgebakende API met een beperkt aantal endpoints, één authenticatiemethode en een klein aantal datastromen.

  • 1 tot 2 rollen of tokens
  • Tot circa 10 belangrijke endpoints
  • Basisrapport met prioriteit per bevinding

MKB-API of SaaS-koppeling

Richtlijn: €2.500 tot €5.000

Voor API’s waar klantdata, rollen, exports, mutaties, webhooks of externe koppelingen een rol spelen.

  • 2 tot 4 rollen of scopes
  • 10 tot 25 kritieke endpoints
  • Technisch rapport en korte toelichting

Uitgebreide SaaS-API of platformomgeving

Richtlijn: €5.000 tot €9.500

Voor omgevingen met meerdere rollen, tenants, API-types, uploads, betaalflows, gevoelige data of auditvragen van klanten.

  • Meerdere rollen, tenants en rechtenniveaus
  • API, business logic en datatoegang
  • Rapportage plus hertest mogelijk

Maatwerk of compliancegedreven

Richtlijn na intake

Voor grotere API-landschappen, meerdere omgevingen, externe eisen, klantvragen of aanvullende rapportageformats.

  • Scope afgestemd op risico’s
  • Geschikt bij ISO 27001, NIS2, DORA of klantvragen
  • Planning en rapportage vooraf afgestemd

Voor de intake vragen we meestal om: Base URL’s of omgevingen, API-documentatie of Postman-collecties, testaccounts per rol, tokens of API keys, uitleg van kritieke datastromen, gewenste testperiode en onderdelen die buiten scope blijven.

Getest op basis van erkende API-richtlijnen

De testaanpak sluit aan op erkende bronnen zoals de OWASP API Security Top 10, aangevuld met handmatige tests op autorisatie, datastromen en business logic. Zo ziet de bezoeker direct dat de methode aansluit op actuele API-risico’s.

Veelgestelde vragen

Antwoorden op vragen over scope, endpoints, rollen, rapportage, scanverschillen en doorlooptijd.

Een API pentest is een gecontroleerde beveiligingstest op de koppelingen waarmee applicaties, portals, mobiele apps en systemen data uitwisselen. We zoeken naar kwetsbaarheden die echt misbruikbaar zijn en leggen ze vast met bewijs en hersteladvies.

Een API-scan gebruikt vooral tooling en geeft signalen. Een handmatige test gaat verder met validatie, request-manipulatie, autorisatiecontrole, datastroomanalyse en beoordeling van business logic.

Ja, wanneer scope, tijdvenster, testaccounts en grenzen vooraf zijn afgestemd. Waar nodig testen we op een acceptatieomgeving of met accounts en data die hiervoor zijn ingericht.

Dat hangt af van het aantal endpoints, rollen, API-types en datastromen. Voor veel mkb-omgevingen ligt de praktische doorlooptijd vaak rond één tot twee weken vanaf intake tot rapportage.

Ja, na herstel kunnen we een hertest uitvoeren. Daarbij controleren we of de gemelde API-risico’s zijn verholpen en leggen we het resultaat vast.

Laat hackers niet de eerste zijn
die je zwakke plek vinden.

Vraag een offerte aan voor een pentest van jouw website, applicatie of IT-omgeving. Je krijgt helder advies over de aanpak, de prijs en wat er nodig is om kwetsbaarheden gericht op te sporen.