Naar de inhoud
Gebruik onze gratis scanner om uw beveiliging te controleren!

API pentesting

Uw API is het deel van uw product dat zich niet achter een interface kan verschuilen. Wij testen hem zoals een aanvaller dat doet, call voor call en rol voor rol, met ervaren Europese pentesters en autonome agents op hetzelfde doelwit.

Pentest aanvragen

Wat API pentesting is

API pentesting is een securityonderzoek van de interface zelf, en niet van wat daar bovenop getekend is. Elk endpoint, elke parameter, elk token en elke rol wordt onder gecontroleerde omstandigheden aangevallen, inclusief de calls die uw eigen front-end nooit doet. Want daar begint een aanvaller.

Wij combineren ervaren Europese pentesters met AI-ondersteunde tooling. De agents werken het oppervlak op schaal door, elk endpoint tegen elke rol, terwijl onze specialisten de fouten oppakken waarvoor je moet begrijpen waar de calls voor bedoeld zijn.

Wat wij testen

REST, GraphQL, gRPC en de SOAP-services die in stilte nog een bedrijf draaiende houden. Elk endpoint, tegen elke rol.

  • Authenticatie en tokens

    JWT-afhandeling en handtekeningvalidatie, OAuth-flows, API-keys, refresh-logica en hoe lang een gestolen token bruikbaar blijft.

  • Autorisatie per object

    Broken object level authorization, gaten op functieniveau, rol-escalatie en de vraag of het klantnummer van de één bij de data van de ander komt.

  • Wat er terugkomt

    Responses die meer teruggeven dan het scherm toont, mass assignment aan de invoerkant, en foutmeldingen die uw binnenkant beschrijven, met AVG-impact.

  • Limieten en misbruik

    Throttling, quota en lockout, plus de endpoints die een aanvaller in een kostenpost verandert: enumeratie, brute force en dure queries.

  • Business logica

    Bestel-, betaal- en goedkeuringscalls in de verkeerde volgorde, opnieuw afgespeeld, of met waarden die geen enkele client van u ooit zou versturen.

  • Configuratie en transport

    CORS, TLS, HTTP-methoden, spraakzame foutmeldingen, debug-routes en oude API-versies die nog antwoorden nadat de nieuwe live ging.

Soorten pentests

Hoeveel u vooraf deelt bepaalt hoe ver een test kan gaan. Alle drie worden ze uitgevoerd door onze eigen hackers, samen met een AI-agent die is ingericht op dat niveau van toegang.

  • Black box

    We beginnen met niets meer dan uw adres, precies zoals een echte aanvaller. De meest realistische test, en meestal de kortste lijst met bevindingen.

    Wat u ons geeft

    • Inbegrepen: Uw adres of applicatie
    • Niet inbegrepen: Testaccounts en documentatie
    • Niet inbegrepen: Uw broncode

    Meestal klaar in 3-5 werkdagen

  • Grey box

    U geeft ons een login, zodat we alles kunnen testen wat uw eigen gebruikers kunnen bereiken. Dat levert meestal aanzienlijk meer op.

    Wat u ons geeft

    • Inbegrepen: Uw adres of applicatie
    • Inbegrepen: Testaccounts en documentatie
    • Niet inbegrepen: Uw broncode

    Meestal klaar in 5-7 werkdagen

  • White box

    U geeft ons ook de broncode. Niets blijft verborgen, en het rapport wijst precies aan welke regels u moet herstellen.

    Wat u ons geeft

    • Inbegrepen: Uw adres of applicatie
    • Inbegrepen: Testaccounts en documentatie
    • Inbegrepen: Uw broncode

    Meestal klaar in ongeveer 2 weken

Hoe een API-test verloopt

Zes stappen, van de eerste call tot de hertest. U weet op elk moment wat er gebeurt en wat er volgt.

Waar het begint
  1. Scoping

    Wij leggen de omgevingen, de rollen, het testvenster, de spelregels en de endpoints binnen de scope vast.

  2. In kaart brengen

    Wij bouwen het volledige beeld van het oppervlak: elk endpoint, elke parameter en elke versie, uit uw specificatie én uit wat de API werkelijk antwoordt.

  3. AI-ondersteund testen

    Onze agents draaien de matrix, elk endpoint tegen elke rol, terwijl onze pentesters de logica bewerken die geen matrix kan beschrijven.

  4. Menselijke validatie

    Elke bevinding wordt gereproduceerd en beoordeeld door een senior pentester, zodat er alleen echte bevindingen in uw rapport staan.

  5. Rapportage

    U ontvangt de bevindingen met de exacte request die ze aantoont, een risicoanalyse en concrete oplossingen, met daarnaast een management summary.

  6. Hertest

    Zodra uw fixes live staan spelen wij dezelfde calls opnieuw af, zodat u weet dat een gesloten bevinding ook echt gesloten is.

Wat u krijgt

Een rapport waar uw developers direct mee vooruit kunnen, met een samenvatting die leesbaar is voor wie het werk betaalt.

  • Elke bevinding met de exacte request en response die het bewijst
  • Een risicoanalyse per bevinding, afgewogen tegen de werkelijke bedrijfsimpact
  • Concrete, geprioriteerde oplossingen, geschreven voor wie het endpoint beheert
  • Een management samenvatting die het risico op een begrijpbare manier uitlegt
  • Bevindingen gekoppeld aan de relevante ISO 27001-controls via ARGUS
Een voorbeeld van een AssistSec pentestrapport, geopend bij de managementsamenvatting, met de technische bijlage half zichtbaar erachter

AssistSec v.s. anderen

API's veranderen bij elke release. Dat is precies het probleem met één keer per jaar testen en de PDF opbergen.

AssistSec vergeleken met een traditionele API-penetratietest
OnderdeelTraditionele pentest
AanpakAgents die elk endpoint tegen elke rol afgaan, met senior pentesters op de logicaEen junior pentester op de test
FrequentieDoorlopend testen, ook tussen releases doorEén momentopname, bij de volgende deploy alweer verouderd
BevindingenLive in het ARGUS-portaal, direct inzichtelijk als iets gevonden isEen PDF, weken na afloop van de test
HertestenOp aanvraag, rechtstreeks vanuit het portaal, geen extra kostenApart geoffreerd en opnieuw ingepland
ComplianceElke bevinding gekoppeld aan de relevante ISO 27001-controlsBewijs dat u zelf bij elkaar zoekt

Veelgestelde vragen

Welke soorten API's testen jullie?

Het vaakst REST en GraphQL, en net zo goed gRPC-, WebSocket- en SOAP-services. Wat telt is niet het protocol, maar of wij erbij kunnen en of duidelijk is welke rol waar bij hoort te komen.

Hebben jullie onze OpenAPI-specificatie nodig?

Het helpt en wij vragen erom, samen met een Postman-collectie als u die heeft. Daarmee beginnen wij bij de logica in plaats van bij het zoeken. Verplicht is het niet: wij brengen het oppervlak ook in kaart via verkeer en via de antwoorden van de API zelf, en endpoints vinden die uw specificatie vergeten was is vaak op zichzelf al een resultaat.

Wat hebben jullie van ons nodig?

Accounts voor elke rol, het liefst twee per rol zodat wij kunnen testen of het ene account bij de data van het andere komt, plus een bereikbare omgeving en iemand die tijdens de test een vraag kan beantwoorden.

Kunnen jullie onze productie-API testen?

Ja, en dat doen wij regelmatig. Wij spreken vooraf een testvenster af en houden destructieve acties buiten de scope, tenzij u daar uitdrukkelijk om vraagt. Zijn rate limits of drukke monitoring een punt, dan werken wij daaromheen, of u wijst ons naar een acceptatieomgeving.

Helpt een pentest bij ISO 27001 of NIS2?

Een pentest levert aantoonbaar bewijs voor een certificerings- of audittraject. Via ARGUS wordt elke bevinding gekoppeld aan de relevante ISO 27001-controls, wat de rapportage over uw securitypositie aanzienlijk eenvoudiger maakt.

Interesse in een pentest?

Ontdek hoe AI-ondersteunde pentesting uw organisatie sneller en grondiger inzicht geeft in kwetsbaarheden.

Contact opnemen