Mobiele app pentest voor iOS en Android
Laat je mobiele app handmatig testen op kwetsbaarheden in de app, lokale opslag, authenticatie, API-koppelingen en dataverkeer. Je ontvangt een helder rapport met bewijs, risico-inschatting en concrete herstelstappen.

OWASP MASVS
★ OWASP MASVS, API en app-logica
Scope
App-scope en accounts
Retest
Retest na herstel
Rapport
Risico’s en hersteladvies
Wat is een mobiele app pentest?
Een mobiele app pentest is een gecontroleerde aanvalssimulatie op je app, portal, API of mobiele app-omgeving. We testen volgens erkende richtlijnen zoals de OWASP Mobile Application Security Verification Standard en kijken verder dan automatische scans. Denk aan autorisatie, sessiebeheer, invoervelden, API-endpoints, gebruikersrollen, gevoelige data en app-logica.
Veiligheid
Krijg zicht op kwetsbaarheden in je iOS- of Android-app, API-verkeer en lokale dataopslag.
Analyse
We testen met tooling en handmatige controles, zodat ook app-logica, API-autorisatie en sessierisico’s zichtbaar worden.
Rapportage
Je ontvangt een rapport met bewijs, risico, prioriteit en hersteladvies per bevinding.
Oplossingen
Na herstel kan een hertest aantonen welke bevindingen verholpen zijn.
Mobiele app pentest
Handmatige securitytest
Handmatige controles voor iOS-apps, Android-apps, API’s en dataverkeer.
Wat houdt deze test in?
Tijdens de test onderzoeken we je mobiele app alsof een aanvaller toegang zoekt tot data, functies of API’s. Je ziet welke risico’s spelen en welke herstelstappen prioriteit krijgen.
- Authenticatie en autorisatieLogin, MFA, sessies, tokens, biometrie en toegang tot data van andere gebruikers.
- API-verkeer en datastromenControle op API-calls, autorisatie, datalekken, rate limiting, foutmeldingen en misbruik van endpoints.
- Sessies en tokensControle op tokengebruik, sessieverloop, refresh tokens, logout en opslag van sessiegegevens.
- Lokale dataopslagControle op opslag in Keychain, Keystore, SharedPreferences, SQLite, cache, logs en tijdelijke bestanden.
Tooling en handmatige app-analyse
Static analysis, dynamic analysis en interceptietooling helpen signalen vinden. De beoordeling blijft handmatig, omdat autorisatie, app-logica en API-misbruik context vragen.
- Gerichte triageTooling helpt bij het vinden van signalen, waarna een specialist deze beoordeelt.
- Minder ruisBevindingen worden handmatig beoordeeld voordat ze in het rapport komen.
- Gerichte app-scopeDe test richt zich op app-onderdelen, accounts, API’s en flows met de hoogste risico’s.
- Sterkere mobiele appJe team krijgt concrete herstelacties voor mobiele development, backend, API’s en beheer.
Welke onderdelen testen we?
De test richt zich op technische kwetsbaarheden én logische risico’s in de werking van je mobiele app.
Reverse engineering
We controleren of de app onnodig veel informatie prijsgeeft via de binary, configuratie, logs of hardcoded waarden.
Onveilige opslag
We testen of tokens, persoonsgegevens, API keys of sessiedata lokaal te vinden zijn via cache, databases of opslagmechanismen.
Autorisatieproblemen
We testen of gebruikers via tokens, ID’s, API-calls of rollen toegang krijgen tot functies of data buiten hun rechten.
Onze aanpak
Een heldere aanpak: app-scope bepalen, testen, rapporteren en waar gewenst opnieuw controleren.
Intake & app-scope
We bepalen welke app-builds, platformen, rollen, testaccounts, API’s en omgevingen binnen de test vallen.
Analyse
We brengen de app, gebruikersrollen, API-endpoints, lokale opslag en datastromen in kaart.
Testing
We voeren gecontroleerde tests uit op app-beveiliging, autorisatie, sessies, API’s, opslag en app-logica.
Rapportage
Je ontvangt een rapport met bewijs, risico-inschatting, prioriteit en hersteladvies. Na herstel kan een hertest volgen.
Wat de test
vaak zichtbaar maakt
Praktische inzichten die development, management en compliance verder helpen.
“We dachten dat onze app-login en rollenstructuur logisch werkte. De test liet zien waar API-calls toch toegang gaven tot data van andere gebruikers.”
“Het rapport was bruikbaar voor ons app- en backendteam. Per bevinding zagen we bewijs, risico, advies en prioriteit.”
“De hertest gaf duidelijkheid richting management en klantvragen. We konden aantonen welke bevindingen waren verholpen.”
“De test bracht risico’s in onze API naar voren die via de normale app-interface verborgen bleven.”
Welke onderdelen vallen binnen de scope?
Een sterke mobiele app pentest begint met een scherpe afbakening. Zo weet je vooraf welke app-build, platformen, accounts, API’s en flows we onderzoeken.
App, platformen en gebruikersrollen
We testen de app zoals gebruikers, beheerders en andere rollen die gebruiken. Zo worden rechten, schermen, workflows en datatoegang realistisch beoordeeld.
API’s en koppelingen
We nemen API-endpoints, tokens, autorisatie, rate limiting en datalekrisico’s mee wanneer deze onderdeel zijn van de mobiele app.
App-logica
We kijken naar misbruik van normale app-functies. Denk aan betalingen, abonnementen, accountwissels, documenttoegang, QR-codes, pushmeldingen en aanvraagflows.
Vulnerability scan of mobiele app pentest?
Een vulnerability scan gebruikt tooling om bekende kwetsbaarheden en configuraties te signaleren. Dat helpt bij periodieke controle.
Een mobiele app pentest gaat verder. De specialist valideert bevindingen handmatig, test app-builds, gebruikersrollen, lokale opslag, API’s en onderzoekt of kwetsbaarheden echt misbruikbaar zijn binnen jouw app.
Wat ontvang je?
Je ontvangt een rapport met managementsamenvatting, technische bevindingen, bewijs, risico-inschatting, reproduceerbare stappen en hersteladvies. Na herstel kan een hertest worden uitgevoerd.
De rapportage is bruikbaar voor app-developers, backendteams, management, klanten en audits waarbij aantoonbare security-inspanningen worden gevraagd.
Android app pentest
Bij Android kijken we naar de APK of testbuild, het manifest, lokale opslag, hardcoded secrets, logging, root-detectie, deeplinks en API-verkeer.
- Analyse van APK, permissies en configuratie
- Controle op tokens, API keys en gevoelige data in opslag
- Tests op root-detectie, hooking, certificate pinning en sessiebeheer
- Beoordeling van API-calls, rollen en toegang tot data
iOS app pentest
Bij iOS kijken we naar de IPA of TestFlight-build, entitlements, Keychain-gebruik, jailbreak-detectie, certificate pinning en communicatie met de backend.
- Analyse van app-configuratie, entitlements en opslag
- Controle op Keychain, UserDefaults, cache en lokale databases
- Tests op jailbreak-detectie, runtime-manipulatie en pinning-bypass
- Beoordeling van sessies, tokens, API-autorisatie en datastromen
Mobiele app pentest, API pentest of vulnerability scan?
De juiste scope hangt af van je risico. Een mobiele app test kijkt naar de app zelf. Een API pentest kijkt naar de backend. Een scan geeft vooral signalen voor bekende kwetsbaarheden.
Mobiele app pentest
Voor app-builds, lokale opslag, sessies, tokens, biometrische login, root- of jailbreak-detectie, certificate pinning en app-logica.
API pentest
Voor endpoints, autorisatie, object-level access, rate limiting, business logic, datalekrisico’s, foutmeldingen en misbruik van backend-flows.
Vulnerability scan
Voor periodieke signalering van bekende kwetsbaarheden. Minder geschikt voor app-logica, rollen, chained attacks en contextspecifieke risico’s.
Prijs en scope: waar hangt de investering vanaf?
De richtlijn hangt af van wat er in scope valt: aantal rollen, kritieke flows, API’s, testaccounts, data, koppelingen en gewenste rapportage. Daarom maken we de afbakening vooraf concreet, zodat je weet waar de test op wordt gebaseerd.
Kleine mobiele app
Richtlijn: €1.500 tot €3.000
Voor een afgebakende iOS- of Android-app met één login, beperkte rechtenstructuur en een klein aantal kritieke flows.
- 1 tot 2 gebruikersrollen
- Tot circa 5 belangrijke app-flows
- Basisrapport met prioriteit per bevinding
App met login en API
Richtlijn: €3.000 tot €6.500
Voor mobiele apps waar rechten, klantdata, app-schermen, accounts en API-koppelingen een rol spelen.
- 2 tot 4 gebruikersrollen
- 5 tot 10 kritieke flows
- Technisch rapport en korte toelichting
Uitgebreide mobiele app
Richtlijn: €6.500 tot €12.000
Voor apps met meerdere rollen, API’s, uploads, betaalflows, gevoelige data, third-party SDK’s of auditvragen van klanten.
- Meerdere rollen en rechtenniveaus
- API, app-logica en datatoegang
- Rapportage plus hertest mogelijk
Maatwerk of compliancegedreven
Richtlijn na intake
Voor grotere apps, meerdere platformen, strakke deadlines, externe eisen of aanvullende rapportageformats.
- Scope afgestemd op risico’s
- Geschikt bij ISO 27001, NIS2, DORA of klantvragen
- Planning en rapportage vooraf afgestemd
Voor de intake vragen we meestal om: Testbuilds of app-toegang, testaccounts per rol, API-documentatie, een korte uitleg van belangrijke flows, gewenste testperiode, testomgeving en onderdelen die buiten scope blijven.
Getest op basis van erkende mobiele securityrichtlijnen
De testaanpak sluit aan op erkende bronnen zoals de OWASP Mobile Application Security Verification Standard, de OWASP Mobile Application Security Testing Guide en de OWASP API Security Top 10. Zo krijgt de bezoeker direct vertrouwen in de methode en sluit de pagina beter aan op de zoekintentie rond mobiele app security.
Veelgestelde vragen
Antwoorden op vragen over scope, aanpak, rapportage, scanverschillen en doorlooptijd.














