Web applicatie pentesting
Ontdek kwetsbaarheden voordat aanvallers dat doen. AssistSec combineert ervaren pentesters met autonome AI-agents om webapplicaties en API's sneller, breder en consistenter te testen. Iedere bevinding wordt door een expert gevalideerd en voorzien van een heldere, directe aanbeveling, die vervolgens inzichtelijk wordt gemaakt in het klantportaal.
Pentest aanvragenWat web applicatie pentesting is
Web applicatie pentesting is een securityonderzoek waarbij uw applicatie onder gecontroleerde omstandigheden wordt aangevallen, precies zoals een echte aanvaller dat zou doen, maar met een rapport als uitkomst in plaats van een incident. Alles wat een gebruiker kan bereiken valt binnen de scope: de login, de rollen daarachter, de data die elk account kan raken en de business logica die het geheel verbindt.
Wij combineren ervaren Europese pentesters met AI-ondersteunde security tooling. De agents dekken de breedte van de applicatie af, terwijl onze specialisten de bevindingen oppakken die menselijk oordeel vragen.
Wat wij testen
Wij testen met behulp van autonome AI-agents volgens het OWASP Top 10 en PTES.
Authenticatie en sessies
Inlogflows, multifactor-authenticatie, wachtwoordherstel, sessiebeheer en hoe lang een token geldig blijft.
Autorisatie en toegangscontrole
Broken access control, IDOR, privilege escalation en de vraag of de ene klant bij de data van de andere kan.
Injectie en invoerverwerking
SQL-injectie, cross-site scripting, template- en command-injectie, en al het andere dat volgt op ongevalideerde invoer.
Business logica
Bestelstromen, prijzen, limieten en goedkeuringsstappen, misbruikt op manieren die een geautomatiseerde scanner nooit vindt.
Configuratie en hardening
Securityheaders, TLS, blootgestelde beheerinterfaces, spraakzame foutmeldingen en verouderde componenten.
Blootgestelde data
Persoonsgegevens die zonder autorisatie bereikbaar zijn, API-responses die te veel prijsgeven en information disclosure met AVG-impact.
Soorten pentests
Hoeveel u vooraf deelt bepaalt hoe ver een test kan gaan. Alle drie worden ze uitgevoerd door onze eigen hackers, samen met een AI-agent die is ingericht op dat niveau van toegang.
Black box
We beginnen met niets meer dan uw adres, precies zoals een echte aanvaller. De meest realistische test, en meestal de kortste lijst met bevindingen.
Wat u ons geeft
- Inbegrepen: Uw adres of applicatie
- Niet inbegrepen: Testaccounts en documentatie
- Niet inbegrepen: Uw broncode
Meestal klaar in 3-5 werkdagen
Grey box
U geeft ons een login, zodat we alles kunnen testen wat uw eigen gebruikers kunnen bereiken. Dat levert meestal aanzienlijk meer op.
Wat u ons geeft
- Inbegrepen: Uw adres of applicatie
- Inbegrepen: Testaccounts en documentatie
- Niet inbegrepen: Uw broncode
Meestal klaar in 5-7 werkdagen
White box
U geeft ons ook de broncode. Niets blijft verborgen, en het rapport wijst precies aan welke regels u moet herstellen.
Wat u ons geeft
- Inbegrepen: Uw adres of applicatie
- Inbegrepen: Testaccounts en documentatie
- Inbegrepen: Uw broncode
Meestal klaar in ongeveer 2 weken
Hoe een pentest verloopt
Zes stappen, van het eerste gesprek tot de hertest. U weet op elk moment wat er gebeurt en wat er volgt.
Scoping
Wij leggen de scope, het testvenster en de spelregels vast, en bepalen samen of er blackbox of greybox getest wordt.
Verkenning
Wij brengen het volledige aanvalsoppervlak in kaart: endpoints, parameters, rollen en de techniek erachter.
AI-ondersteund testen
Onze autonome agents werken de applicatie door, terwijl onze pentesters de sporen volgen die menselijk oordeel vragen.
Menselijke validatie
Elke bevinding wordt gereproduceerd en beoordeeld door een senior pentester, zodat er alleen echte bevindingen in uw rapport staan.
Rapportage
U ontvangt de bevindingen met bewijs, een risicoanalyse en concrete aanbevelingen, met daarnaast een management summary.
Hertest
Zodra uw fixes live staan verifiëren wij ze, zodat u weet dat een gesloten bevinding ook echt gesloten is.
Wat u krijgt
Elke test wordt afgerond met een professioneel rapport dat zowel voor uw ontwikkelaars als voor uw directie werkt.
- Elke bevinding met reproductiestappen en bewijs
- Een risicoanalyse per bevinding, afgewogen tegen de werkelijke bedrijfsimpact
- Concrete, geprioriteerde aanbevelingen waar uw ontwikkelaars mee vooruit kunnen
- Een management samenvatting die het risico op een begrijpbare manier uitlegt
- Bevindingen gekoppeld aan de relevante ISO 27001-controls via ARGUS

AssistSec v.s. anderen
Dezelfde test, geleverd zoals security tegenwoordig werkt: doorlopend, in de open lucht, en met de mensen die het lek vonden bereikbaar terwijl u het dicht zet.
| Onderdeel | Traditionele pentest | |
|---|---|---|
| Aanpak | Senior Europese pentesters en autonome agents op hetzelfde doelwit | Een junior pentester op de test |
| Frequentie | Doorlopend testen, ook tussen pentests door | Eén momentopname, eens per jaar |
| Bevindingen | Live in het ARGUS-portaal, direct inzichtelijk als iets gevonden is | Een PDF, weken na afloop van de test |
| Hertesten | Op aanvraag, rechtstreeks vanuit het portaal, geen extra kosten | Apart geoffreerd en opnieuw ingepland |
| Compliance | Elke bevinding gekoppeld aan de relevante ISO 27001-controls | Bewijs dat u zelf bij elkaar zoekt |
Veelgestelde vragen
Wat is het verschil tussen blackbox en greybox testen?
Bij een blackbox-test beginnen wij met niet meer dan een URL, precies zoals een aanvaller van buiten. Bij een greybox-test krijgen wij accounts en desgewenst documentatie of toegang tot de broncode, waardoor wij binnen dezelfde tijd de diepere lagen van de applicatie bereiken. Voor de meeste organisaties levert greybox meer op.
Hoe lang duurt een pentest?
Dat hangt af van de omvang van uw applicatie en het aantal rollen erin. Wij bepalen de inspanning tijdens de scoping en leggen die vooraf schriftelijk vast, zodat scope en prijs vooraf vaststaan.
Kunnen jullie onze productieomgeving testen?
Ja, en dat doen wij regelmatig. Wij spreken vooraf een testvenster af en houden destructieve acties buiten de scope, tenzij u daar uitdrukkelijk om vraagt. Werkt u liever op een acceptatieomgeving, dan kan dat ook.
Helpen jullie ook met het oplossen van de bevindingen?
U krijgt bij elke bevinding concrete aanbevelingen en wij lopen ze graag met uw ontwikkelaars door. Zodra een fix live staat testen wij die opnieuw, zodat u weet dat hij standhoudt.
Helpt een pentest bij ISO 27001 of NIS2?
Een pentest levert aantoonbaar bewijs voor een certificerings- of audittraject. Via ARGUS wordt elke bevinding gekoppeld aan de relevante ISO 27001-controls, wat de rapportage over uw securitypositie aanzienlijk eenvoudiger maakt.
Interesse in een pentest?
Ontdek hoe AI-ondersteunde pentesting uw organisatie sneller en grondiger inzicht geeft in kwetsbaarheden.
Contact opnemen

