Application Security Assessment
Je webapplicatie getoetst aan OWASP ASVS. Webapplicaties zijn publiek bereikbaar, verwerken gevoelige data en bevatten precies het maatwerk waar fouten in sluipen. Wij testen je applicatie zoals een aanvaller dat zou doen, met de OWASP-standaarden als meetlat, en leveren bevindingen waar je developers direct mee verder kunnen.
Scanners vinden geen logicafouten
Wij testen volgens de OWASP-standaarden: de Application Security Verification Standard (ASVS) als meetlat, de OWASP Testing Guide als methodiek, de OWASP Top 10 als minimum. Geautomatiseerd scannen combineren we met handmatig testwerk, juist voor de business-logic-fouten, chained exploits en API-zwakheden die scanners per definitie missen.
Elke bevinding is gemapt aan een ASVS-requirement. Je developers weten zo direct wat er moet gebeuren en wanneer het goed is; geen discussie over interpretatie.
- Webapplicaties, API's, en desgewenst mobiele apps en fat clients
- Grey-box: met testaccounts, zoals een ingelogde gebruiker of aanvaller
- Vaste prijs per applicatie, in twee varianten
Twee varianten, één standaard
Beperkte basischeck
De belangrijkste controles uit de OWASP Top 10 en ASVS, grey-box, in circa twee dagen. Geschikt voor kleinere applicaties, een eerste toets vóór livegang, of een periodieke controle van een applicatie die eerder volledig is getest.
Volledig assessment (ASVS Level 1)
Alle ASVS Level 1-requirements, handmatig geverifieerd: authenticatie, sessies, toegangscontrole, invoerverwerking, business logic en API's. Circa drie dagen. De standaard voor applicaties met klantdata of financiële transacties. Dit is ons meest gekozen pakket.
Uitbreidingen
API's, mobiele apps en fat clients nemen we desgewenst in scope. Bij toegang tot de broncode (whitebox) kunnen we dieper en sneller. Een hertest na herstel en begeleiding van je developers bij het oplossen zijn optioneel.
Prijzen exclusief btw, inclusief voorbereiding, uitvoering, tooling, rapportage en nabespreking. Meerdere applicaties of een grote applicatie: vooraf een passend voorstel, ook dan vast.
Wat we testen
De ASVS-hoofdstukken die in de praktijk de meeste bevindingen opleveren. Elke bevinding krijgt een risicoclassificatie en, waar mogelijk, een proof-of-concept.
Authenticatie en sessies
Inlog, wachtwoordherstel, MFA, sessietokens, uitloggen. Kan een aanvaller een sessie overnemen of een account kapen?
Toegangscontrole
Kan gebruiker A de gegevens van gebruiker B zien door een ID aan te passen? Kan een gewone gebruiker beheerdersfuncties bereiken? De meest voorkomende en meest onderschatte categorie.
Invoerverwerking en injectie
SQL-injectie, cross-site scripting, bestandsuploads, deserialisatie. De klassiekers uit de OWASP Top 10, getest waar de scanner ophoudt.
Business logic en API's
Kan een bestelling met een negatief bedrag? Kan een stap in een proces worden overgeslagen? Doet de API wat de frontend verbiedt? Dit vindt geen enkele scanner; wij wel.
Wat je krijgt
- Managementrapport met risicoclassificatie en proof-of-concepts van kritieke bevindingen, binnen 14 werkdagen
- Aanbevelingen gemapt aan ASVS-requirements, direct bruikbaar voor je developers
- Kritieke bevindingen meestal nog dezelfde dag gemeld
- Actionable data via ons klantportaal, 12 maanden toegankelijk, ook voor je ontwikkelpartij
- Nabespreking met je developers of leverancier
- Optioneel: begeleiding bij herstel en een hertest
En daarna?
Een applicatie verandert bij elke release. Wie structureel veilig wil ontwikkelen, herhaalt de basischeck periodiek of neemt het applicatieonderzoek op in de Security Roadmap, zodat het in het kwartaalritme meeloopt.
Draait de applicatie op infrastructuur die je zelf beheert? Combineer het assessment dan met een pentest van de onderliggende servers en het netwerk.
Veelgestelde vragen
Twijfel je welke variant past bij je applicatie? Plan een kennismaking; je spreekt direct de specialist die het onderzoek uitvoert.
De Application Security Verification Standard van OWASP: een openbare lijst van beveiligingseisen voor applicaties, ingedeeld in hoofdstukken (authenticatie, sessies, toegangscontrole, invoer, cryptografie, API's) en drie niveaus. Level 1 is de basis die elke applicatie zou moeten halen en is volledig testbaar zonder broncode. Omdat elke eis een nummer heeft, is een bevinding nooit een mening: je developer kan precies opzoeken wat er wordt gevraagd en wanneer het klopt.
Een pentest richt zich op netwerk, systemen en Active Directory: kan een aanvaller binnenkomen en hoe ver komt hij. Het Application Security Assessment richt zich op één applicatie en toetst die systematisch aan een standaard: niet alleen "kan ik erin", maar "voldoet elke functie aan de eisen". Dat is grondiger voor de applicatie zelf en levert een rapport op dat developers kunnen afwerken. Voor een applicatie op eigen infrastructuur zijn beide zinvol.
Kies de beperkte basischeck (€ 2.400) voor een kleine applicatie, een eerste toets vóór livegang, of een periodieke controle van een applicatie die eerder volledig is getest. Kies het volledige assessment (€ 3.600) als de applicatie klantdata, persoonsgegevens of transacties verwerkt, als een klant of auditor om bewijs vraagt, of als het de eerste keer is dat de applicatie wordt getest. Twijfel je, dan bespreken we het in een kwartier.
Bij voorkeur een test- of acceptatieomgeving die gelijk is aan productie, twee testaccounts per gebruikersrol, een korte beschrijving van wat de applicatie doet en welke rollen er zijn, en een contactpersoon bij je developers of leverancier. Is er alleen productie, dan testen we daar, met afspraken over tijdstip en grenzen. Broncode is niet nodig, maar versnelt het onderzoek als je die wilt delen.
Ja, mits de leverancier toestemming geeft; dat regelen we samen met je vooraf. Veel leveranciers werken graag mee: een onafhankelijk rapport is ook voor hen waardevol. De bevindingen delen we, als je dat wilt, direct met de leverancier via het klantportaal, zodat je niet als doorgeefluik hoeft te fungeren.
De basischeck circa twee dagen, het volledige assessment circa drie dagen uitvoering, met het rapport binnen 14 werkdagen na afronding. Kritieke bevindingen melden we meestal dezelfde dag. Prijzen: € 2.400 (beperkt) of € 3.600 (volledig) per applicatie, exclusief btw, vast, inclusief voorbereiding, uitvoering, rapportage en nabespreking. Een hertest na herstel is op aanvraag.
Weten of je applicatie het houdt?
Vraag een voorstel aan of plan een kennismaking van 30 minuten. Stuur de URL mee; dan zeggen we meteen welke variant past.