SecureBlock
Alle diensten

Web- en API-beveiligingstesten voor moderne applicaties.

OWASP Top 10, REST, GraphQL, zakelijke logicafouten en multi-rol autorisatie — door menselijke testers die begrijpen hoe ontwikkelaars bouwen, niet alleen hoe scanners scannen.

Bekijk een voorbeeldrapport
OWASP WSTG-methodologieGeauthenticeerd multi-rol testenOntdekking van ongedocumenteerde routes
Wat wij testen

Volledige dekking, handmatig getest.

Elke beoordeling wordt geleid door een OSCP- of CREST-gecertificeerde tester — niet door een scanner met een mens die de uitvoer controleert.

OWASP Top 10 en meer

Volledige OWASP Top 10-dekking plus zakelijke logicafouten, massatoewijzing, IDOR en privilege-escalatiepaden die geautomatiseerde scanners consistent missen.

REST- en GraphQL-beoordeling

Schema- en introspectieanalyse, eindpuntenumeratie inclusief ongedocumenteerde routes, en diepgaand autorisatietesten over alle bewerkingen en mutaties.

Multi-rol autorisatiematrix

Elke rol die uw applicatie definieert — beheerder, gebruiker, gast, partner — geverifieerd tegen elke resource om te bevestigen dat elke principal alleen toegang heeft tot wat is bedoeld.

Sessie- en SSO-testen

Sessiefixatie, cookiebeveiligingsvlaggen, SAML- en OAuth-stromen, tokenlekkage in JS-bundels en CSRF — de volledige authenticatie- en sessieoppervlakte gedekt.

Methodologie

Hoe wij de opdracht uitvoeren.

Een gestructureerd proces dat eindigt met een rapport dat u direct aan uw auditor kunt overhandigen.

1
Verkenning

Breng het volledige applicatieoppervlak in kaart: alle eindpunten, invoervelden, authenticatiestromen en blootgestelde JS-bundels. Bouw een geauthenticeerde sessie voor elke rol.

2
Autorisatietesten

Test elk eindpunt onder elke rolcombinatie. Probeer horizontale en verticale privilege-escalatie, parametermanipulatie en IDOR.

3
Zakelijke logica

Loop alle zakelijke werkprocessen door op zoek naar logicafouten — ordermanipulatie, saldomanipulatie en omzeiling van toestandsmachines.

4
Technische exploitatie

SQL-injectie, XSS, SSRF, XXE, deserialisatie en sjabloninjectie — bevestigd uitbuitbaar, niet alleen gemarkeerd door een scanner.

Voorbeeldbevindingen

Het soort problemen dat wij vinden.

Echte bevindingstypes uit eerdere opdrachten — titels en doelen geanonimiseerd.

criticalCVSS 9.1SB-W-001
Horizontal privilege escalation via predictable resource IDs
api.acme.com/users/{id}/documentsDay 2
Remediation — Implement server-side ownership validation on every resource fetch; never rely on client-supplied IDs as implicit authorization.
highCVSS 7.5SB-W-002
Mass assignment allows users to self-assign admin role
POST /api/v2/users/profileDay 3
Remediation — Use an allowlist of writeable fields per role; strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-W-003
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits to prevent query abuse.
Platform

Bevindingen verschijnen live — niet in een PDF drie weken later.

Elk bevestigd probleem gaat direct in het platform op het moment dat het gedocumenteerd is. Uw team houdt de status bij, communiceert rechtstreeks met de tester en exporteert bewijsmateriaal zonder te wachten tot de opdracht is gesloten.

Live bevindingen tijdens het testen — Problemen verschijnen zodra ze bevestigd zijn — geen batchlevering aan het einde.
Directe chat met de tester — Reageer op een bevinding en de tester die deze heeft geschreven, antwoordt.
Bewijsexport op aanvraag — Één klik voor SOC 2-, ISO 27001-, PCI- en HIPAA-bewijspakketten.
app.secureblock.io/projects/web-api/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
In uitvoering
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0115 JanHorizontal privilege escalation via predictable resource IDscriticalOpen
0216 JanMass assignment allows users to self-assign admin rolehighHertest aangevraagd
0314 JanGraphQL introspection enabled in productionmediumOplossing geverifieerd
Veelgestelde vragen

Vragen over deze dienst.

Nog niet zeker? Stel uw vraag aan een engineer via de chat — niet aan een verkoopmedewerker.

Wij geven de voorkeur aan staging met productieachtige gegevensvulling. Wij kunnen productie testen voor alleen-lezen stromen, met voorafgaand akkoord en een terugdraaiplan.

Weet waar u staat voordat uw auditor dat doet.