SecureBlock

Boek een echte penetratietest zoals u elk ander product aanschaft.

Stel de scope in twee minuten op, ontvang direct een vaste prijs en laat OSCP- en CREST-gecertificeerde testers binnen 48 uur aan de slag gaan. Rapporten sluiten direct aan op bewijsvereisten voor SOC 2, ISO 27001, PCI DSS en HIPAA.

Bekijk een voorbeeldrapport
Handmatig testen, geen geautomatiseerde scanGratis hertest inbegrepenResultaten binnen 10 werkdagen
Bewijs geaccepteerd voor
SOC 2ISO 27001PCI DSSHIPAA
Tester certificeringen
OSCPCRESTOSCE
Het platform

Uw team en uw testers in dezelfde werkomgeving.

Bevindingen verschijnen live tijdens het testen. Elk probleem heeft een directe verbinding met de tester die het heeft gevonden — geen wachtrij, geen accountmanager als tussenpersoon.

app.secureblock.io/projects/acme-corp-web/overview
SecureBlock
Dashboard
Projects
Taskboard
Team
Reports
Settings
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Description

Full web application and REST API penetration test covering authentication, authorisation, business logic, and OWASP Top 10 across all in-scope endpoints. Includes multi-role testing for admin, user, and guest principals.

Testing progress60%
Day 6 of 10 · report est. Day 12
Open findings5
1 Crit2 High1 Med1 Low
Activity
MK
M. Kovačadded findingCritical · 9.1

Horizontal IDOR on /api/v2/invoices/{id}

2h ago
DO
Dana O.commented

Does the list endpoint also leak cross-tenant IDs? Pagination might expose them too.

2h ago
MK
M. Kovačreplied

Confirmed — /api/v2/invoices has the same missing ownership check. Updating this finding to include it.

3h ago
DO
Dana O.set "Mass assignment" status toFix verified
5h ago
SB
SystemProject started · NDA signed · credentials confirmed
Day 3
MK
Add a comment…Send
AI
AI Assistantonline

What's the best remediation for the Horizontal IDOR on /api/v2/invoices/{id}?

AI

Root cause is a missing ownership check server-side. The API returns data for any valid integer ID regardless of the caller's tenant.

  • ›Validate tenant_id ownership before returning any resource
  • ›Replace sequential integer IDs with UUIDs or opaque tokens
  • ›Add a server-side assertion: if invoice.tenant_id ≠ current_user.tenant_id → 403

Should we also add rate limiting to prevent enumeration?

AI

Yes — ownership checks are the fix, but rate limiting limits blast radius if a similar issue surfaces elsewhere. Also add audit logging for any 403s on resource endpoints.

Ask about this finding…Ask

We scoped on a Tuesday and testing started that Thursday. The report went straight into our SOC 2 evidence folder untouched — our auditor had zero follow-ups.

Dana Okonjo
CTO, Ledgerpath
SOC 2 Type II · 2026

“The findings read like they were written by someone who had actually used the product.”

Marcus Reid · Head of Security, Fernwood

“Retest was included and turned around in three days, so we closed the audit finding in the same quarter.”

Priya Nandakumar · VP Engineering, Certiv
Hoe het werkt

Van "we hebben een pentest nodig" naar ingepland in een sessie.

Geen RFP, geen verkoopproces van drie weken, geen scopetabel.

STEP 01
Stel zelf de scope op

Selecteer uw asset-types en beantwoord vier vragen. Twee minuten, geen gesprek vereist.

STEP 02
Ontvang een vaste prijs

Een transparante offerte met de scope-vermenigvuldiger en hertest regel voor regel weergegeven.

STEP 03
Bevestig de datums

Betaal direct of akkoord na een scopegesprek. Het tijdvenster wordt in beide gevallen gereserveerd.

STEP 04
Testen begint

Gecertificeerde testers werken handmatig. Bevindingen verschijnen in het platform zodra ze bevestigd zijn.

STEP 05
Rapport en hertest

Auditklaar rapport binnen 10 werkdagen, gevolgd door een gratis hertest ter verificatie van herstelmaatregelen.

Dekking

Elk systeem dat u in productie zet, handmatig getest.

Kies een of alle zes asset-types — de scope bepaalt de prijs, en er wordt niets meegeleverd wat u niet nodig heeft.

Platform

Uw penetratietest eindigt niet in een PDF.

Elke opdracht verloopt via het SecureBlock-platform — bevindingen, communicatie met uw testers, hertesten en bewijs-exports, alles op een centrale plek.

Rapporten leven in het platform

Bevindingen verschijnen zodra ze bevestigd zijn, niet als een PDF drie weken later. Exporteer bewijsmateriaal zodra uw auditor erom vraagt.

Communiceer rechtstreeks met de testers

Voeg een opmerking toe bij een bevinding en de tester die deze heeft vastgesteld geeft antwoord. Geen wachtrij, geen accountmanager als tussenpersoon.

Beheer de volledige opdracht

Scope, planning, inloggegevens, hertestverzoeken en teamtoegang — alles op een plek, met een volledig audittraject.

app.secureblock.io/projects/acme-corp-web/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Vulnerabilities4
Export evidence+ Add finding
#DateTitleSeverityStatus
0114 JanHorizontal IDOR on /api/v2/invoices/{id}criticalOpen
0214 JanMass assignment on POST /users/profilehighFix verified
0315 JanSession fixation on password reset flowmediumRetest requested
0415 JanMissing HSTS preload on marketing subdomainlowOpen
Methodologie

Diepgang die u kunt auditen, niet alleen claimen.

Elke opdracht volgt OWASP WSTG, PTES en NIST SP 800-115, uitgevoerd door testers met OSCP, CREST CRT of OSCE.

OWASP WSTGPTESNIST SP 800-115MITRE ATT&CK
Dag 0
Kickoff-gesprek

Scope bevestigd, inloggegevens uitgewisseld, NDA van kracht.

Dag 1-10
Actief testen

Handmatig testen. Bevestigde bevindingen worden direct gepubliceerd.

Dag 12
Rapport opgeleverd

Auditklaar rapport met hersteladvies per bevinding.

Binnen 90 dagen
Gratis hertest

Wij verifiëren uw herstelmaatregelen en heruitgeven het rapport.

app.secureblock.io/projects/acme-corp-web/findings/sb-01
Projects/Acme Corp/Vulnerabilities/Horizontal IDOR — invoices
Horizontal IDOR on /api/v2/invoices/{id}
Description

An authenticated user can access invoice records belonging to other tenants by substituting their own resource identifier in the URL path. The ownership check is absent server-side — the API returns data for any valid integer ID regardless of the caller's tenant.

Steps to reproduce
  1. 1. Authenticate as Tenant A. Retrieve any invoice: GET /api/v2/invoices/1842
  2. 2. Replace the ID with a known Tenant B value: GET /api/v2/invoices/1843
  3. 3. Server returns 200 OK with Tenant B billing data.
Impact

Complete tenant isolation bypass. Any authenticated user can enumerate and exfiltrate invoice data, payment terms, and line items for every customer in the system.

Vulnerability context
Risk
critical9.1
Target
api.acme.com
Day 2 of 10
Status
Open
Created by
M. Kovač
OSCP · 14 Jan 2026
Affected asset
/api/v2/invoices/{id}
Compliance

Welk rapport heb ik nodig?

Kies uw kader en wij tonen de scope en frequentie die auditors verwachten.

Vereiste scope
Externe webapplicatie en API binnen de scope van de vertrouwensservicecriteria
Frequentie
Jaarlijks
Hertest
Verwacht door auditors
Type II-auditors vragen bewijs dat bevindingen zijn verholpen — de gratis hertest dekt dit.
Tarieven

Vaste prijs. Geen kennismakingsgesprek. Offerte in twee minuten.

Beantwoord vier vragen over uw scope en ontvang het exacte bedrag dat uw financiele afdeling nodig heeft voor goedkeuring.

1Asset-type2Scopegrootte3Authenticatiediepte4Compliance-kader
= uw vaste prijs

Geen maatwerk-SOW's, geen 'prijs op aanvraag'. Het formulier duurt twee minuten en eindigt met een bedrag waarop u direct kunt handelen.

Alle testers OSCP of CREST gecertificeerdGratis hertest binnen 90 dagenKickoff binnen 48 uur
FAQ

Vragen die kopers werkelijk stellen.

Nog niet overtuigd? Stel uw vraag aan een engineer via de chat, niet aan een verkoopmedewerker.

De standaard doorlooptijd is twee tot drie weken na afrekening; spoedopdrachten starten binnen 48 uur na de kickoff-call. De actieve testfase duurt 5 tot 15 werkdagen afhankelijk van de scope, en het rapport wordt twee dagen na afronding van het testen opgeleverd.

Weet waar u staat voordat uw auditor dat doet.