• Mobiele app pentest voor iOS, Android en API’s

Mobiele app pentest voor iOS en Android

Laat je mobiele app handmatig testen op kwetsbaarheden in de app, lokale opslag, authenticatie, API-koppelingen en dataverkeer. Je ontvangt een helder rapport met bewijs, risico-inschatting en concrete herstelstappen.

  • Rapport voor dev en management
  • Planning vanaf 1 tot 2 weken
  • Gecertificeerde security specialisten
Vraag een pentest aan Gratis consultatie
OWASP MASVS

OWASP MASVS, API en app-logica

Scope

App-scope en accounts

Retest

Retest na herstel

Rapport

Risico’s en hersteladvies

Wat is een mobiele app pentest?

Een mobiele app pentest is een gecontroleerde aanvalssimulatie op je app, portal, API of mobiele app-omgeving. We testen volgens erkende richtlijnen zoals de OWASP Mobile Application Security Verification Standard en kijken verder dan automatische scans. Denk aan autorisatie, sessiebeheer, invoervelden, API-endpoints, gebruikersrollen, gevoelige data en app-logica.

Veiligheid

Krijg zicht op kwetsbaarheden in je iOS- of Android-app, API-verkeer en lokale dataopslag.

Analyse

We testen met tooling en handmatige controles, zodat ook app-logica, API-autorisatie en sessierisico’s zichtbaar worden.

Rapportage

Je ontvangt een rapport met bewijs, risico, prioriteit en hersteladvies per bevinding.

Oplossingen

Na herstel kan een hertest aantonen welke bevindingen verholpen zijn.

Mobiele app pentest

Handmatige securitytest

Handmatige controles voor iOS-apps, Android-apps, API’s en dataverkeer.

Wat houdt deze test in?

Tijdens de test onderzoeken we je mobiele app alsof een aanvaller toegang zoekt tot data, functies of API’s. Je ziet welke risico’s spelen en welke herstelstappen prioriteit krijgen.

  • Authenticatie en autorisatieLogin, MFA, sessies, tokens, biometrie en toegang tot data van andere gebruikers.
  • API-verkeer en datastromenControle op API-calls, autorisatie, datalekken, rate limiting, foutmeldingen en misbruik van endpoints.
  • Sessies en tokensControle op tokengebruik, sessieverloop, refresh tokens, logout en opslag van sessiegegevens.
  • Lokale dataopslagControle op opslag in Keychain, Keystore, SharedPreferences, SQLite, cache, logs en tijdelijke bestanden.

Tooling en handmatige app-analyse

Static analysis, dynamic analysis en interceptietooling helpen signalen vinden. De beoordeling blijft handmatig, omdat autorisatie, app-logica en API-misbruik context vragen.

  • Gerichte triageTooling helpt bij het vinden van signalen, waarna een specialist deze beoordeelt.
  • Minder ruisBevindingen worden handmatig beoordeeld voordat ze in het rapport komen.
  • Gerichte app-scopeDe test richt zich op app-onderdelen, accounts, API’s en flows met de hoogste risico’s.
  • Sterkere mobiele appJe team krijgt concrete herstelacties voor mobiele development, backend, API’s en beheer.

Welke onderdelen testen we?

De test richt zich op technische kwetsbaarheden én logische risico’s in de werking van je mobiele app.

Reverse engineering

We controleren of de app onnodig veel informatie prijsgeeft via de binary, configuratie, logs of hardcoded waarden.

Onveilige opslag

We testen of tokens, persoonsgegevens, API keys of sessiedata lokaal te vinden zijn via cache, databases of opslagmechanismen.

Autorisatieproblemen

We testen of gebruikers via tokens, ID’s, API-calls of rollen toegang krijgen tot functies of data buiten hun rechten.

Onze aanpak

Een heldere aanpak: app-scope bepalen, testen, rapporteren en waar gewenst opnieuw controleren.

01

Intake & app-scope

We bepalen welke app-builds, platformen, rollen, testaccounts, API’s en omgevingen binnen de test vallen.

02

Analyse

We brengen de app, gebruikersrollen, API-endpoints, lokale opslag en datastromen in kaart.

03

Testing

We voeren gecontroleerde tests uit op app-beveiliging, autorisatie, sessies, API’s, opslag en app-logica.

04

Rapportage

Je ontvangt een rapport met bewijs, risico-inschatting, prioriteit en hersteladvies. Na herstel kan een hertest volgen.

Wat de test
vaak zichtbaar maakt

Praktische inzichten die development, management en compliance verder helpen.

“We dachten dat onze app-login en rollenstructuur logisch werkte. De test liet zien waar API-calls toch toegang gaven tot data van andere gebruikers.”

“Het rapport was bruikbaar voor ons app- en backendteam. Per bevinding zagen we bewijs, risico, advies en prioriteit.”

“De hertest gaf duidelijkheid richting management en klantvragen. We konden aantonen welke bevindingen waren verholpen.”

“De test bracht risico’s in onze API naar voren die via de normale app-interface verborgen bleven.”

Welke onderdelen vallen binnen de scope?

Een sterke mobiele app pentest begint met een scherpe afbakening. Zo weet je vooraf welke app-build, platformen, accounts, API’s en flows we onderzoeken.

App, platformen en gebruikersrollen

We testen de app zoals gebruikers, beheerders en andere rollen die gebruiken. Zo worden rechten, schermen, workflows en datatoegang realistisch beoordeeld.

API’s en koppelingen

We nemen API-endpoints, tokens, autorisatie, rate limiting en datalekrisico’s mee wanneer deze onderdeel zijn van de mobiele app.

App-logica

We kijken naar misbruik van normale app-functies. Denk aan betalingen, abonnementen, accountwissels, documenttoegang, QR-codes, pushmeldingen en aanvraagflows.

Vulnerability scan of mobiele app pentest?

Een vulnerability scan gebruikt tooling om bekende kwetsbaarheden en configuraties te signaleren. Dat helpt bij periodieke controle.

Een mobiele app pentest gaat verder. De specialist valideert bevindingen handmatig, test app-builds, gebruikersrollen, lokale opslag, API’s en onderzoekt of kwetsbaarheden echt misbruikbaar zijn binnen jouw app.

Wat ontvang je?

Je ontvangt een rapport met managementsamenvatting, technische bevindingen, bewijs, risico-inschatting, reproduceerbare stappen en hersteladvies. Na herstel kan een hertest worden uitgevoerd.

De rapportage is bruikbaar voor app-developers, backendteams, management, klanten en audits waarbij aantoonbare security-inspanningen worden gevraagd.

Android app pentest

Bij Android kijken we naar de APK of testbuild, het manifest, lokale opslag, hardcoded secrets, logging, root-detectie, deeplinks en API-verkeer.

  • Analyse van APK, permissies en configuratie
  • Controle op tokens, API keys en gevoelige data in opslag
  • Tests op root-detectie, hooking, certificate pinning en sessiebeheer
  • Beoordeling van API-calls, rollen en toegang tot data

iOS app pentest

Bij iOS kijken we naar de IPA of TestFlight-build, entitlements, Keychain-gebruik, jailbreak-detectie, certificate pinning en communicatie met de backend.

  • Analyse van app-configuratie, entitlements en opslag
  • Controle op Keychain, UserDefaults, cache en lokale databases
  • Tests op jailbreak-detectie, runtime-manipulatie en pinning-bypass
  • Beoordeling van sessies, tokens, API-autorisatie en datastromen

Mobiele app pentest, API pentest of vulnerability scan?

De juiste scope hangt af van je risico. Een mobiele app test kijkt naar de app zelf. Een API pentest kijkt naar de backend. Een scan geeft vooral signalen voor bekende kwetsbaarheden.

Mobiele app pentest

Voor app-builds, lokale opslag, sessies, tokens, biometrische login, root- of jailbreak-detectie, certificate pinning en app-logica.

API pentest

Voor endpoints, autorisatie, object-level access, rate limiting, business logic, datalekrisico’s, foutmeldingen en misbruik van backend-flows.

Vulnerability scan

Voor periodieke signalering van bekende kwetsbaarheden. Minder geschikt voor app-logica, rollen, chained attacks en contextspecifieke risico’s.

Prijs en scope: waar hangt de investering vanaf?

De richtlijn hangt af van wat er in scope valt: aantal rollen, kritieke flows, API’s, testaccounts, data, koppelingen en gewenste rapportage. Daarom maken we de afbakening vooraf concreet, zodat je weet waar de test op wordt gebaseerd.

Kleine mobiele app

Richtlijn: €1.500 tot €3.000

Voor een afgebakende iOS- of Android-app met één login, beperkte rechtenstructuur en een klein aantal kritieke flows.

  • 1 tot 2 gebruikersrollen
  • Tot circa 5 belangrijke app-flows
  • Basisrapport met prioriteit per bevinding

App met login en API

Richtlijn: €3.000 tot €6.500

Voor mobiele apps waar rechten, klantdata, app-schermen, accounts en API-koppelingen een rol spelen.

  • 2 tot 4 gebruikersrollen
  • 5 tot 10 kritieke flows
  • Technisch rapport en korte toelichting

Uitgebreide mobiele app

Richtlijn: €6.500 tot €12.000

Voor apps met meerdere rollen, API’s, uploads, betaalflows, gevoelige data, third-party SDK’s of auditvragen van klanten.

  • Meerdere rollen en rechtenniveaus
  • API, app-logica en datatoegang
  • Rapportage plus hertest mogelijk

Maatwerk of compliancegedreven

Richtlijn na intake

Voor grotere apps, meerdere platformen, strakke deadlines, externe eisen of aanvullende rapportageformats.

  • Scope afgestemd op risico’s
  • Geschikt bij ISO 27001, NIS2, DORA of klantvragen
  • Planning en rapportage vooraf afgestemd

Voor de intake vragen we meestal om: Testbuilds of app-toegang, testaccounts per rol, API-documentatie, een korte uitleg van belangrijke flows, gewenste testperiode, testomgeving en onderdelen die buiten scope blijven.

Getest op basis van erkende mobiele securityrichtlijnen

De testaanpak sluit aan op erkende bronnen zoals de OWASP Mobile Application Security Verification Standard, de OWASP Mobile Application Security Testing Guide en de OWASP API Security Top 10. Zo krijgt de bezoeker direct vertrouwen in de methode en sluit de pagina beter aan op de zoekintentie rond mobiele app security.

Veelgestelde vragen

Antwoorden op vragen over scope, aanpak, rapportage, scanverschillen en doorlooptijd.

Een mobiele app pentest is een gecontroleerde beveiligingstest op een mobiele app, API of backend. We zoeken naar kwetsbaarheden die echt misbruikbaar zijn en leggen ze vast met bewijs en hersteladvies.

Een vulnerability scan gebruikt vooral tooling en geeft signalen. Een mobiele app pentest gaat verder met handmatige validatie, app-analyse, API-tests, autorisatiecontrole en beoordeling van app-logica.

Ja, de test vindt plaats binnen een afgesproken scope en tijdvenster. We stemmen vooraf af welke app-build, accounts, API’s en omgevingen getest worden en welke handelingen buiten scope blijven.

Dat hangt af van het aantal platformen, rollen, API’s en de gewenste diepgang. Voor veel mobiele apps ligt de praktische doorlooptijd vaak rond één tot twee weken vanaf intake tot rapportage.

Ja, na herstel kunnen we een hertest uitvoeren. Daarbij controleren we of de gemelde bevindingen zijn verholpen en leggen we het resultaat vast.

Laat hackers niet de eerste zijn
die je zwakke plek vinden.

Vraag een offerte aan voor een pentest van jouw website, applicatie of IT-omgeving. Je krijgt helder advies over de aanpak, de prijs en wat er nodig is om kwetsbaarheden gericht op te sporen.