Naar de inhoud
Plan een intake
Menu

Home / Zo testen wij

Zo testen wij uw website

Wat we precies onderzoeken, hoe ernstig een bevinding is en wanneer wat gebeurt. In gewone taal voor u, met de diepgang die uw bouwer verwacht.

  • Een mens test

    Software vindt het bekende. Een mens vindt wat alleen in uw website mis kan gaan, zoals een kortingscode die te vaak werkt.

  • Alleen met toestemming

    Wij testen alleen na schriftelijke toestemming van de eigenaar van het systeem. Wat we testen en wanneer, staat vooraf zwart op wit.

  • Een erkende methode

    We werken volgens de OWASP Web Security Testing Guide: een openbare, internationale werkwijze die uw bouwer kan naslaan.

Klik op een deel van een webshop

Een webshop laat het duidelijkst zien waar het mis kan gaan; bij andere websites zijn inlog, formulieren en beheer dezelfde plekken. Klik op een punt en zie wat we daar testen, waarom het ertoe doet en in welke test het zit.

Inloggen

Kan iemand inbreken in een klantaccount?

We kijken of wachtwoorden te raden zijn, of een sessie over te nemen is en of de "wachtwoord vergeten"-link te misbruiken is.

Waarom het ertoe doet
Een overgenomen account geeft toegang tot adressen, bestellingen en soms betaalgegevens.
In welke test
Pentest Website (van buitenaf) en Pentest Plus (ook ingelogd)
Afrekenen

Kan iemand de prijs of de bestelling aanpassen?

We proberen prijzen, aantallen en verzendkosten te veranderen tussen winkelwagen en betaling, en we kijken of een bestelling zonder betaling door kan.

Waarom het ertoe doet
Hier verliest u direct geld als het misgaat.
In welke test
Pentest Website en Pentest Plus
Kortingscode

Is een kortingscode te misbruiken?

We kijken of codes te raden zijn, of ze vaker werken dan bedoeld en of ze te combineren zijn waar dat niet mag.

Waarom het ertoe doet
Een lek hier kost vaak maandenlang ongemerkt omzet.
In welke test
Pentest Website en Pentest Plus
Formulieren

Kan iemand iets kwaadaardigs invullen?

We testen contact-, zoek- en reviewformulieren op ingevoerde code en op misbruik voor spam.

Waarom het ertoe doet
Via een formulier kan een aanvaller soms bij uw database of bij uw bezoekers.
In welke test
Website Security Check (kort), Pentest Website en Pentest Plus (grondig)
Beheeromgeving

Is uw beheer goed afgeschermd?

We zoeken of de beheerpagina vindbaar is, of oude accounts nog werken en of plug-ins verouderd zijn.

Waarom het ertoe doet
Wie in het beheer komt, kan alles: prijzen, klanten en betalingen.
In welke test
Website Security Check (van buitenaf), Pentest Plus (ook ingelogd)
Koppelingen

Lekken uw koppelingen gegevens?

We testen de verbindingen met boekhouding, voorraad, betalen en apps: wie mag wat opvragen of aanpassen?

Waarom het ertoe doet
Koppelingen worden vaak vergeten en geven soms meer weg dan de website zelf.
In welke test
Alleen in Pentest Plus

Klik op een ander onderdeel van de webshop.

Welke test past bij u?

Een eerlijke vergelijking, ook met een gratis online scan. Zo ziet u in één oogopslag wat u krijgt.

Vergelijking van de gratis online scan en onze drie diensten
Gratis online scan€ 0, doet u zelfWebsite Security Checkvanaf € 395Meest gekozenPentest Websitevanaf € 1.950Pentest Plusvanaf € 4.450
Wie kijkt er?Software of een mensNee: Alleen softwareDeels: Software, door een mens nagelopenJa: Een mens test met de handJa: Een mens test met de hand
Vals alarm eruitMeldingen die geen echt probleem zijnNeeJaJaJa
Checkout en kortingscodesKan iemand gratis of goedkoper bestellen?NeeNeeJaJa
Achter de inlogKlantaccount en beheerderNeeNeeNeeJa: Ja, per rol
Koppelingen (API’s)Boekhouding, voorraad, betalenNeeNeeNeeJa
Bewijs per bevindingZodat uw bouwer het kan nadoenNeeDeels: KortJa: Ja, met oplossingJa: Ja, met oplossing
Uitleg aan uw bouwerNeeDeels: 20 minuten telefonischVia het rapportJa: Gesprek inbegrepen
HertestKlopt de reparatie?NeeDeels: Los, vanaf € 295Ja: InbegrepenJa: Inbegrepen
DoorlooptijdDirectRapport binnen 24 uurStart binnen 48 uur, 2 testdagenStart binnen 48 uur, 4 tot 5 testdagen

Dit zijn vanaf-prijzen inclusief btw. Na de gratis intake krijgt u één vaste eindprijs op papier, zonder bijkomende kosten.

Plan een gratis intake

Wat betekent "kritiek" eigenlijk?

Iedere bevinding krijgt een ernst. Zo weet u wat het in de praktijk betekent en hoe snel u iets moet doen.

Kritiek: direct

Wat het betekent

Een aanvaller kan zonder veel moeite grote schade doen, bijvoorbeeld de hele klantenlijst downloaden.

Voorbeeld uit de praktijk

Een beheerpagina die zonder wachtwoord te openen is.

Wat wij doen

We bellen u meteen, nog tijdens de test.

Wat u doet

Vandaag laten oplossen. Wij helpen met de eerste stap.

Hoog: binnen een week

Wat het betekent

Een aanvaller kan schade doen met wat moeite, bijvoorbeeld klantgegevens inzien of gratis bestellen.

Voorbeeld uit de praktijk

Een kortingscode die onbeperkt opnieuw te gebruiken is.

Wat wij doen

Staat bovenaan in het rapport, met de oplossing stap voor stap.

Wat u doet

Laat het binnen een week oplossen. Daarna doen we de hertest.

Middel: binnen een maand

Wat het betekent

Er is een zwakke plek, maar die is lastiger te misbruiken of de schade is beperkt.

Voorbeeld uit de praktijk

Onbeperkt wachtwoorden kunnen raden op de inlogpagina.

Wat wij doen

Uitgelegd met oplossing en hoe dringend het is.

Wat u doet

Plan het binnen een maand in.

Laag: bij onderhoud

Wat het betekent

Een klein risico dat vooral samen met andere problemen gevaarlijk wordt.

Voorbeeld uit de praktijk

De softwareversie is zichtbaar voor bezoekers.

Wat wij doen

Kort beschreven met de oplossing.

Wat u doet

Meenemen bij het volgende onderhoud.

Info: goed om te weten

Wat het betekent

Geen lek, wel iets wat beter kan.

Voorbeeld uit de praktijk

Een beveiligingsinstelling die nog strenger kan.

Wat wij doen

Als tip in het rapport.

Wat u doet

Als u tijd heeft.

Zo leest uw rapport

Elke bevinding staat er twee keer in: in gewone taal voor u, en technisch voor uw bouwer. Kies hieronder zelf.

Hoog

Kortingscode onbeperkt te gebruiken

Door de bestelling op het juiste moment af te breken en opnieuw te starten, kon dezelfde kortingscode steeds opnieuw gebruikt worden. Dat kost u direct geld.

Bedrijfslogica (OWASP WSTG)

Gebruik van de code wordt pas bij orderbevestiging afgeboekt, niet bij toepassen. Herhaald afbreken van de checkout omzeilt de limiet. Oplossing: code server-side reserveren bij toepassen en atomair afboeken.

Middel

Wachtwoord eindeloos te raden

Op de inlogpagina kon iemand onbeperkt wachtwoorden proberen. Met een lijst gelekte wachtwoorden lukt het dan vroeg of laat bij een klant.

Authenticatie (OWASP WSTG)

Geen rate limiting of vertraging op het login-endpoint, geen lockout of CAPTCHA na herhaalde fouten. Oplossing: rate limit per account en IP, oplopende vertraging, monitoring op credential stuffing.

Laag

Softwareversie zichtbaar

Uw website laat zien welke versie van de software hij gebruikt. Dat is geen lek, maar het helpt een aanvaller om gericht te zoeken.

Informatieverzameling (OWASP WSTG)

Versie-informatie zichtbaar in HTTP-headers en de meta-generator. Oplossing: headers en generator-tag verwijderen en de software actueel houden.

Fictieve voorbeelden, gebaseerd op veelvoorkomende bevindingen bij webshops.

Bekijk het volledige voorbeeldrapport

De klok: wanneer wat gebeurt

Kies een dienst en zie de tijdlijn van intake tot hertest. Harde momenten, geen vage beloftes.

Website Security Check

  1. Dag 0
    Gratis intake30 minuten. We bepalen samen wat we testen.
  2. Dag 0
    Akkoord en betalingU tekent de toestemming en betaalt vooraf. Nu loopt de klok.
  3. ≤ 24 uur
    RapportKort rapport in gewone taal, met wat eerst moet.
  4. Daarna
    Toelichting20 minuten aan de telefoon. Pentest binnen 30 dagen? Dan verrekenen we de € 395.

Pentest Website

  1. Dag 0
    Gratis intake30 minuten. Vaste prijs en scope op papier.
  2. Dag 0
    Akkoord en betalingToestemming getekend, betaling binnen. Nu loopt de klok.
  3. ≤ 48 uur
    Start van de testTwee testdagen. Iets ernstigs? Dan bellen we meteen.
  4. ≤ 24 uur
    RapportNa de laatste testdag. Per bevinding: bewijs, risico en oplossing.
  5. ≤ 60 dagen
    HertestNa de reparatie kijken we of het echt dicht zit. Inbegrepen.

Pentest Plus

  1. Dag 0
    Gratis intake30 minuten. Ook rollen, testaccounts en koppelingen.
  2. Dag 0
    Akkoord en betalingToestemming, waar nodig ook van uw hostingpartij of platform.
  3. ≤ 48 uur
    Start van de testVier tot vijf testdagen, ook achter de inlog en op uw koppelingen.
  4. ≤ 24 uur
    Rapport en uitlegNa de laatste testdag. Rapport plus een gesprek met u en uw bouwer.
  5. ≤ 60 dagen
    HertestInbegrepen.

De klok loopt zodra de toestemming getekend is en de betaling binnen is.

Weten hoe uw website ervoor staat?

Plan een gratis intake van 30 minuten. Vandaag nog contact bij een aanvraag op een werkdag vóór 16:00.

  • Gratis en vrijblijvend
  • Vaste prijs vooraf
  • NDA op verzoek
Plan een intake