VAPT-kosten in de VAE voor SaaS, API's en mobiele apps: Prijzen en koperschecklist
Elke SaaS-oprichter of CTO in de VAE stelt uiteindelijk dezelfde vraag: wat kost VAPT werkelijk, en is het de moeite waard vóór de lancering? De antwoorden zijn minder eenduidig dan een prijslijst van een leverancier doet vermoeden - en belangrijker dan de meeste oprichtingsteams beseffen totdat een enterprise-inkoopteam, een fintech-toezichthouder of een beveiligingsincident het gesprek afdwingt.
Deze gids is geschreven voor technische besluitvormers die VAPT op een doordachte manier willen inkopen: begrijpen waarvoor ze betalen, wat een echte penetratietest onderscheidt van een geautomatiseerde scan, en hoe ze kunnen beoordelen of het toepassingsgebied van een provider overeenkomt met hun werkelijke risico-oppervlak.
Wat kost VAPT in de VAE?
VAPT-kosten in de VAE bij Seven Labs worden per opdracht bepaald op basis van het aantal assets, gebruikersrollen, authenticatiecomplexiteit, het volume aan API-endpoints, de diepte van bedrijfslogica en de hertestvoorwaarden. De prijzen variëren van [Geef geverifieerde Seven Labs AED-prijzen per toepassingsgebied in] afhankelijk van of het toepassingsgebied een enkele webapplicatie, een REST- of GraphQL API, een mobiele applicatie, cloudinfrastructuur of een gecombineerd SaaS-platform omvat. Geautomatiseerd scannen alleen is geen VAPT. Handmatige exploitatie, testen van bedrijfslogica en geauthenticeerde tests met meerdere rollen zijn verantwoordelijk voor het grootste deel van zowel de kosten als de waarde.
Wat is het verschil tussen kwetsbaarheidsscanning en penetratietesten?
Kopers van kwetsbaarheidsbeoordeling in de VAE verwarren regelmatig vier afzonderlijke activiteiten die aanzienlijk van elkaar verschillen in diepte, kosten en resultaten. Een geautomatiseerde kwetsbaarheidsscan voert tools uit op uw oppervlak en rapporteert bekende CVE's en verkeerde configuraties. Het kan niet testen of uw bedrijfslogica exploiteerbaar is, of uw tenantisolatie standhoudst onder een geauthenticeerde aanval, of dat uw JWT-implementatie privilege-escalatie mogelijk maakt. Een penetratietest doet al deze dingen - handmatig, vanuit het perspectief van een aanvaller, door een menselijke engineer die begrijpt wat een echte tegenstander zou doen met elke bevinding.
| Activiteit | Geautomatiseerde tools | Handmatige exploitatie | Testen van bedrijfslogica | Bewijs | Hersteladvies |
|---|---|---|---|---|---|
| Kwetsbaarheidsscan | Ja | Nee | Nee | Beperkt (tool-uitvoer) | Beperkt (generiek) |
| Kwetsbaarheidsbeoordeling | Ja | Gedeeltelijk | Beperkt | Ja | Ja |
| Penetratietest | Ja | Ja | Ja | Gedetailleerd (PoC, screenshots, payloads) | Gedetailleerd (per bevinding) |
| Red team | Ondersteunende rol | Uitgebreid | Uitgebreid | Op campagne gebaseerd verhaal | Strategisch |
De praktische implicatie: een kwetsbaarheidsscan die een fractie kost van een penetratietest is geen goedkopere versie van hetzelfde product. Het is een ander product met een ander risicodekkingsprofiel. Voor SaaS-applicaties die gebruikersgegevens, betalingsstromen of gevoelige bedrijfsoperaties verwerken, vormt alleen een scan geen betekenisvolle beveiligingsgarantie.
Wat bepaalt de kosten van een SaaS-penetratietest?
Het toepassingsgebied van SaaS-penetratietesten is complexer dan een enkele webapplicatie, omdat het aanvalsoppervlak in meerdere dimensies toeneemt. Begrijpen wat de kosten bepaalt, helpt u het toepassingsgebied nauwkeurig te definiëren en te voorkomen dat u betaalt voor dekking die u niet nodig heeft - of dat u dekking mist die u wel nodig heeft.
Aantal applicaties en interfaces. Een SaaS-platform omvat doorgaans een klantgerichte webapplicatie, een beheerpaneel, een API-laag en soms een mobiele applicatie. Elk is een afzonderlijk testoppervlak. Ze bundelen in één opdracht vermindert de overhead; ze afzonderlijk testen vergroot de duidelijkheid.
Gebruikersrollen. Een SaaS-applicatie met een gratis tier, een betalende gebruiker, een organisatiebeheerder, een superbeheerder en een supportmedewerker heeft vijf roloppervlakken. Testen vereist geauthenticeerde sessies voor alle rollen om kwetsbaarheden in toegangsbeheer en privilege-escalatie aan het licht te brengen. Elke extra rol voegt testtijd toe.
API-endpoints. REST- en GraphQL API's worden endpoint voor endpoint getest, inclusief authenticatie, autorisatie per endpoint, invoervalidatie, snelheidsbeperking en blootstelling van responsdata. Een SaaS met 200+ API-endpoints vereist aanzienlijk meer tijd dan een met 40.
Tenantarchitectuur. Multi-tenant SaaS-applicaties vereisen cross-tenantisolatietesten. Kan tenant A toegang krijgen tot de gegevens van tenant B? Kan een beheerder op tenantniveau escaleren naar een beheerder op platformniveau? Deze tests vereisen een specifieke opzet en zijn van nature handmatig.
Betalingsstromen. Elke betalingsintegratie - Stripe, Checkout.com, Telr of directe betalingsgateway - vereist specifiek testen van ordermanipulatie, prijsmanipulatie, couponbypass en scenario's voor misbruik van terugbetalingen. Dit is testen van bedrijfslogica en kan niet worden geautomatiseerd.
Verwerking van bestandsuploads. Upload-endpoints zijn consequent hoogrisico. Testen omvat bypass van bestandstype, uitvoering van schadelijke bestanden, padtraversal en opslag-misconfiguratie. Elk uploadoppervlak voegt toe aan het toepassingsgebied.
Beheerpanelen. Beheerinterfaces vereisen afzonderlijke geauthenticeerde sessies en specifieke tests voor horizontale en verticale privilege-escalatie, bulkgegevensexport en imitatiefunctionaliteit.
Cloudinfrastructuur. Als het toepassingsgebied AWS-, Azure- of GCP-infrastructuur omvat - IAM-misconfiguratie, blootgestelde opslagbuckets, over-gemachtigde serviceaccounts, netwerksegmentatie - vereist de opdracht cloudspecifieke tooling en expertise buiten het testen van webapplicaties.
Mobiele platforms. Android- en iOS-applicaties zijn afzonderlijke opdrachten voor binaire analyse en dynamisch testen. Elk platform heeft zijn eigen testmethodologie: statische analyse, runtime-hooking, bypass van certificaatpinning, onveilige opslag en API-interactietesten.
Toegang tot broncode. White-box-testen met toegang tot de broncode is sneller en dekt meer van de codebase. Grey-box- en black-box-testen zonder broncode duurt langer om vergelijkbare dekking te bereiken. Toegang tot de broncode verlaagt de kosten voor equivalente dekkingsdiepte.
Testomgeving. Productietesten brengt risico's met zich mee. Een toegewijde stagingomgeving die de productie nauwkeurig weerspiegelt, is de professionele standaard. Als de stagingomgeving van de klant gedegradeerd is, is het documenteren van leemtes in de testdekking de verantwoordelijkheid van de klant.
Regulatoire mapping. Opdrachten die bevindingen moeten koppelen aan beveiligingscontroles van de CBUAE in de VAE, SAMA CSF, DIFC-gegevensbeschermingsvereisten, PCI DSS, ISO 27001 of SOC 2-criteria voegen rapportagebereik toe.
Hertestvoorwaarden. Een professionele VAPT-opdracht omvat minimaal één hertestcyclus om te verifiëren dat kritieke en hoog-risico bevindingen zijn verholpen. Het hertestbereik, de timing en of dit is inbegrepen of afzonderlijk wordt gefactureerd, beïnvloeden de totale opdrachtkosten.
VAPT-kosten per type asset
Beveiligingstesten voor webapplicaties, API-beveiligingstesten en penetratietesten voor mobiele apps worden geprijsd per toepassingsgebied, testdiepte en hertestvoorwaarden. De onderstaande tabel toont het algemene dekkingskader voor elke activacategorie naast de opdrachtbereiken van Seven Labs.
| Toepassingsgebied | Typische dekking | Seven Labs bereik | Testduur | Hertest inbegrepen |
|---|---|---|---|---|
| Webapplicatie | Geauthenticeerd multi-rol, OWASP Top 10, bedrijfslogica, sessiebeheer | [Geef geverifieerd bereik in] | 3–7 werkdagen | Verificatie van kritieke en hoge bevindingen |
| REST- of GraphQL API | OWASP API Security Top 10, auth per endpoint, snelheidsbeperking, datablootstelling, injectie | [Geef geverifieerd bereik in] | 3–6 werkdagen | Verificatie van kritieke en hoge bevindingen |
| Android-applicatie | Statische + dynamische analyse, onveilige opslag, certificaatpinning, API-interactie | [Geef geverifieerd bereik in] | 4–6 werkdagen | Verificatie van kritieke en hoge bevindingen |
| iOS-applicatie | Statische + dynamische analyse, sleutelhangerbeveiliging, Jailbreak-bypasstesten, API-interactie | [Geef geverifieerd bereik in] | 4–6 werkdagen | Verificatie van kritieke en hoge bevindingen |
| Cloudinfrastructuur | IAM, netwerksegmentatie, blootgestelde services, opslagmachtigingen, logging | [Geef geverifieerd bereik in] | 3–5 werkdagen | Verificatie van kritieke en hoge bevindingen |
| Gecombineerd SaaS-platform | Alles hierboven, tenantisolatie, cross-oppervlak aanvalsketentesten | [Geef geverifieerd bereik in] | 10–20 werkdagen | Volledige hertestcyclus |
Prijsstelling in AED. Opdrachten worden individueel bepaald - de bovenstaande bereiken zijn voor planningsdoeleinden. Vraag een bepaald voorstel aan via /contact.
Wat moet een professioneel VAPT-rapport bevatten?
Een beveiligingsauditrapport van een professionele penetratietest is het primaire deliverable en het document dat wordt beoordeeld door enterprise-inkoopteams, compliance officers en verzekeringsacceptanten. Een rapport dat volledig is gegenereerd door een geautomatiseerde scanner - zelfs een geavanceerde - is geen penetratietestraport en voldoet niet aan de standaard die geïnformeerde kopers zouden moeten accepteren.
Een professioneel VAPT-rapport bevat:
Managementsamenvatting. Een niet-technisch overzicht van wat er is getest, wat er is gevonden en de algemene risicohouding. Geschreven voor een raad van bestuur of uitvoerende audience.
Toepassingsgebied en methodologie. Nauwkeurige definitie van wat er is getest - URL's, API-basispaden, applicatieversies, mobiele pakketidentifiers, cloudregio's, IP-bereiken - en de toegepaste testmethodologie (grey-box, geauthenticeerd, handmatige exploitatie).
Asset-inventaris. Een overzicht van alle assets binnen het toepassingsgebied, inclusief die buiten het toepassingsgebied of ontoegankelijk bleken te zijn, om de dekkingsgrens te definiëren.
Kwetsbaarheidsbevindingen. Elke bevinding gedocumenteerd met:
- CVSS-scoring (v3.1 basis-, tijdelijke en omgevingsscores waar van toepassing)
- Kwetsbaarheidsbeschrijving en grondoorzaak
- Zakelijke impact - wat een aanvaller kan doen met deze kwetsbaarheid in de context van deze applicatie
- Bewijs - screenshots, verzoek/antwoord-paren, payload-voorbeelden of video indien relevant
- Reproductiestappen - voldoende voor het ontwikkelteam om de bevinding te repliceren
- Hersteladvies - specifiek, uitvoerbaar en passend bij de technologiestack
- Getroffen endpoints, parameters of componenten
Herteststatus. Na herstel documenteert een hertestsectie welke bevindingen als gesloten zijn geverifieerd, welke open blijven en welke gedeeltelijk zijn verholpen.
Beperkingen. Eventuele beperkingen op testen - uitgesloten endpoints, niet verstrekte authenticatie, tegengekomen snelheidslimieten, tijdens de opdracht aangebrachte toepassingsgebiedreducties.
Risicooverzicht. Een geaggregeerd overzicht van bevindingen per ernst en categorie, met een routekaart voor herstelprioriteit.
Als een leverancier u vóór ondertekening geen voorbeeldrapport met deze structuur kan tonen, behandel dat dan als een rode vlag.
Welke kwetsbaarheden worden gewoonlijk gemist vóór de lancering van SaaS?
In VAPT-opdrachten van Seven Labs voor meer dan 50 geleverde productie-AI- en beveiligingssystemen verschijnen minimaal 8 van de volgende 11 kwetsbaarheidscategorieën met hoge frequentie in SaaS-applicaties vóór lancering. De volledige uitsplitsing, inclusief CVSS-scoring, exploitatiescenario's en herstelstappen, is behandeld in het bijbehorende artikel: 11 kritieke kwetsbaarheden die de meeste SaaS-startups missen vóór de lancering.
De categorieën zelf, met hun OWASP Top 10 en OWASP API Security Top 10 mapping:
BOLA/IDOR (Gebroken autorisatie op objectniveau). De meest consistent gevonden kwetsbaarheid bij SaaS VAPT-opdrachten. Een gebruiker wijzigt een numeriek ID of UUID in een verzoek en krijgt toegang tot de gegevens van een andere tenant. OWASP API1:2023. CVSS 8,1–9,8.
Gebroken toegangsbeheer. Authenticatiebewakers op routeniveau die autorisatiecontroles op objectniveau missen. Verschijnt in administratieve endpoints, bulkoperaties en exportfunctionaliteit.
Onveilige JWT-verwerking. Algoritme-verwarringsaanvallen, zwakke ondertekeningssleutels, ontbrekende vervalvalidatie en JWT-payload-manipulatie. OWASP A02:2021.
Injectie. SQL-, NoSQL-, opdracht- en LDAP-injectie in zoekvelden, filterparameters en endpoints voor bulkoperaties. OWASP A03:2021.
Blootgestelde geheimen. API-sleutels, databasereferenties en privésleutels vastgelegd in versiebeheer of blootgesteld in bouw-artefacten, omgevingsvariabelen of API-reacties.
Ontbrekende snelheidslimieten. Inlog-endpoints, OTP-verificatie, wachtwoordherstel en API-endpoints zonder snelheidsbeperking zijn kwetsbaar voor brute-force- en enumeratieaanvallen. OWASP API4:2023.
Tenantisolatiefouten. Multi-tenant SaaS-applicaties waarbij één tenant de gegevens van een andere tenant kan lezen, wijzigen of verwijderen via directe objectreferenties, gedeelde caches of verkeerd geconfigureerde gegevensfilters.
Onveilige bestandsupload. Upload-endpoints die willekeurige bestandstypen accepteren, inhoud niet valideren of bestanden opslaan in uitvoerbare paden. Kan leiden tot uitvoering van externe code.
Buitensporige API-datablootstelling. API-reacties die volledige objectrepresentaties retourneren inclusief velden die de client niet gebruikt - en waartoe hij geen toegang zou mogen hebben. OWASP API3:2023.
Cloudmisconfiguratie. Openbaar toegankelijke opslagbuckets, over-gemachtigde IAM-rollen, onbeperkte beveiligingsgroepen en ontbrekende versleuteling in rust of in transit.
Onvoldoende logging. Geen audittrail van authenticatiegebeurtenissen, machtigingsfouten of toegang tot gevoelige gegevens. Betekent dat een inbreuk onopgemerkt kan blijven en forensisch onderzoek onmogelijk is. OWASP A09:2021.
Black-box, grey-box of white-box testen: wat moet u kopen?
De testmethodologie bepaalt hoeveel toegang de tester heeft en hoe diep hij de applicatie kan dekken. Elke aanpak heeft legitieme gebruiksscenario's.
Black-box-testen. De tester heeft geen voorkennis van de applicatie, geen referenties en geen documentatie. Simuleert een externe niet-geauthenticeerde aanvaller. Realistisch voor testen van externe aanvalsoppervlakken, maar mist de meerderheid van geauthenticeerde bedrijfslogica-kwetsbaarheden. Duurt aanzienlijk langer om equivalente dekking te bereiken en kost meer per gevonden kwetsbaarheid.
Grey-box-testen (geauthenticeerde penetratietest). De tester beschikt over referenties voor elke gebruikersrol en heeft mogelijk gedeeltelijke documentatie. Dit is de aanbevolen methodologie voor de meeste SaaS-applicaties, omdat het geauthenticeerde multi-roltesten, testen van bedrijfslogica en tenantisolatietesten ondersteunt, terwijl het aanvalsperspectief behouden blijft. De tester weet wat de applicatie zou moeten doen - wat afwijkingen van het verwachte gedrag uitvoerbaar maakt. De meeste applicatiebeveiligingsbeoordelings-opdrachten bij Seven Labs zijn standaard grey-box, omdat dit de hoogste dekking voor het budget biedt.
White-box-testen. De tester heeft volledige toegang - broncode, architectuurdocumentatie, referenties, API-specificaties en infrastructuurdiagrammen. Maximale dekking. Geschikt voor applicaties die financiële transacties, gezondheidszorggegevens of gereguleerde persoonsgegevens verwerken, waarbij uitputtende zekerheid vereist is. Sneller dan grey-box voor equivalente dekking, omdat de tester het applicatiegedrag niet vanaf het begin hoeft te enumereren.
Voor de meeste SaaS-bedrijven is grey-box de juiste aankoop. Het dekt de kwetsbaarheidscategorieën die daadwerkelijk voorkomen in SaaS-applicaties vóór lancering, ondersteunt testen van bedrijfslogica en tenantisolatie, en biedt dekking die black-box niet kan bereiken zonder de tijdlijn te verviervoudigen.
Wanneer moet een SaaS-bedrijf VAPT uitvoeren?
Beveiligingsaudit vóór lancering. Het meest kosteneffectieve moment om kwetsbaarheden te vinden en te verhelpen is vóór gebruikers, gegevens en integraties live gaan. Een VAPT vóór lancering identificeert kwetsbaarheden wanneer herstel alleen ontwikkelaarstijd vereist - voordat een inbreuk regelgevende, reputatie- en contractuele gevolgen heeft.
Vóór enterprise-inkoop. Enterprise-klanten in de VAE, Saoedi-Arabië en de GCC verlangen routinematig een actueel penetratietestraport als onderdeel van de leveranciersdue diligence. Zonder dat vertragen of mislukken deals. Dit is de meest voorkomende onmiddellijke zakelijke drijfveer voor VAPT in de regio.
Na belangrijke authenticatiewijzigingen. Een nieuwe SSO-integratie, een wijziging van uw JWT-bibliotheek, een nieuwe OAuth-stroom of een grote herstructurering van het rolmodel introduceert een nieuw aanvalsoppervlak. Behandel deze als triggers voor een gerichte hertest van de authenticatie- en autorisatielaag.
Na betalingsintegratie. Betalingsstromen - vooral die met promotiecode's, kortingen, abonnement-upgrades en verwerking van terugbetalingen - zijn hoogwaardige doelen voor bedrijfslogica. Test na integratie, niet na een incident.
Na infrastructuurmigratie. Overstappen van de ene cloudprovider naar de andere, een nieuwe container-orchestratieopstelling adopteren of uw VPC-architectuur herstructureren, verandert uw cloudaanvalsoppervlak. Cloudbeveiligingsbeoordeling moet grote infrastructuurwijzigingen volgen.
Vóór compliance-beoordeling. Als uw routekaart PCI DSS, ISO 27001, SOC 2 of DIFC-regelgevingsbeoordeling omvat, is een penetratietest een vereiste of verwachte controle. VAPT starten vlak vóór de compliance-deadline laat onvoldoende tijd voor herstel.
Na een beveiligingsincident. Een inbreuk, een abnormale toegangsgebeurtenis of een kwetsbaarheidsmelding moet een uitgebreide VAPT triggeren om de volledige omvang van de blootstelling te begrijpen - niet alleen het specifieke pad dat werd misbruikt.
Met regelmatige tussenpozen. Applicaties evolueren. Nieuwe functies introduceren nieuwe endpoints, nieuwe afhankelijkheden introduceren nieuwe kwetsbaarheden en het aanvalsgereedschap van aanvallers vordert. Jaarlijkse VAPT is een basislijn voor applicaties die gevoelige gegevens verwerken. Hogere-risico applicaties profiteren van een frequentere cadans.
Hoe een VAPT-provider te evalueren
Niet alle VAPT-providers in de VAE leveren hetzelfde product. De volgende rode vlaggen duiden op een provider die geautomatiseerde scanning verkoopt met een penetratietest-prijskaartje.
Geen uitleg over handmatig testen. Een professionele provider kan precies uitleggen wat hun engineers handmatig doen - welke tools ze gebruiken, wat ze met de hand testen en waarom. Als het antwoord vaag is, is de opdracht waarschijnlijk scanner-gestuurd.
Geen benoemde methodologie. OWASP Testing Guide, PTES, OWASP API Security Top 10 - een professionele provider past een gedocumenteerde methodologie toe en kan die benoemen. "We volgen de beste praktijken in de sector" is geen methodologie.
Geen hertestvoorwaarden. Een penetratietest zonder hertest is een audit, geen herstel-geïntegreerde service. Als hertestvoorwaarden niet in het contract staan, vraag dan waarom.
Geen voorbeeldrapport. Elke professionele provider heeft een geanonimiseerd voorbeeldrapport dat hij op verzoek kan delen. Als hij dat niet kan of wil, kunt u niet beoordelen wat u koopt.
Geen bewijs in bevindingen. Echte penetratietestvondsten bevatten screenshots, verzoek/antwoord-paren, payload-voorbeelden of exploitatievideo's. Scanner-uitvoer zonder bewijs is geen bevinding.
Geen testen van bedrijfslogica. Vraag expliciet: "Testen uw engineers op BOLA, tenantisolatiefouten en bypass van betalingslogica?" Als het antwoord onzeker is, dekt de opdracht de kwetsbaarheden niet die het meest waarschijnlijk bestaan in uw SaaS-applicatie.
Onduidelijke gegevensverwerking. Een penetratietest raakt uw productie- of staginggegevens. Vraag hoe referenties, testgegevens en geëxtraheerd bewijs worden opgeslagen, verzonden en verwijderd na de opdracht.
Rapport volledig gegenereerd door scanner. Bekijk de bevindingsbeschrijvingen in het voorbeeldrapport. Als ze lezen als geautomatiseerde tool-uitvoer met minimale contextuele uitleg van zakelijke impact, is dat wat u koopt.
Geen ernst-motivering. CVSS-scores moeten vergezeld gaan van een uitleg waarom die score van toepassing is op deze bevinding in deze applicatie. Een basisscore kopiëren uit een CVE-database zonder omgevingscontext is geen ernstscore beoordeling.
Geen herstelreview. De beste providers beoordelen herstelimplementaties, niet alleen verifiëren dat een selectievakje is aangevinkt. Vraag of engineers de herstelkwaliteit beoordelen of slechts het originele testgeval opnieuw uitvoeren.
SaaS-beveiligingschecklist vóór lancering
Deze SaaS-beveiligingschecklist dekt de controlecategorieën die het meest frequent als leemtes voorkomen in VAPT-opdrachten vóór lancering. Het is geen vervanging voor een penetratietest - het is een minimale basislijn die vóór een test moet worden voltooid.
Authenticatie
- Wachtwoorden gehasht met bcrypt, Argon2 of scrypt (niet MD5, SHA-1 of SHA-256 zonder zout)
- MFA beschikbaar en afgedwongen voor beheerdersrollen
- Wachtwoord-resetstroom staat geen hergebruik van token of gebrek aan verlopen toe
- OAuth- en SSO-integraties gevalideerd voor redirect-URI-fixatie en afhandeling van staatparameters
Autorisatie
- Eigendomscontroles op objectniveau op elk data-ophaal- en mutatieendpoint
- Op rollen gebaseerde toegangscontrole afgedwongen aan serverzijde, niet aan clientzijde
- Beheerdersendpoints vereisen expliciete verificatie van beheerdersrol - niet alleen authenticatie
- Bulkoperaties (export, verwijder, update) dwingen eigendom af over alle records in de batch
Tenantisolatie
- Beveiliging op rijniveau of equivalent afgedwongen op de databaselaag
- Geen gedeelde caches zonder tenant-bereikende sleutels
- Cross-tenanttoegang getest met twee afzonderlijke accounts vóór lancering
- Tenantidentifiers zijn niet voorspelbaar of sequentieel enumereerbaar
Snelheidsbeperking
- Inlog-endpoint met snelheidsbeperking en vergrendeld na herhaalde mislukkingen
- OTP- en wachtwoord-resetendpoints met snelheidsbeperking per IP en per account
- API-endpoints met snelheidsbeperking per gebruiker/token, niet alleen per IP
- Dure operaties (zoeken, exporteren, batchverwerking) beschermd tegen misbruik
Invoervalidatie
- Alle door de gebruiker beheerde invoer gevalideerd aan serverzijde vóór gebruik in queries of opdrachten
- SQL-queries gebruiken geparametreerde instructies of ORM met veilige standaarden
- Bestandsuploads gevalideerd op inhoudstype (niet alleen extensie), groottebeperkt en opgeslagen buiten de webroot
Geheimenbeheer
- Geen referenties, API-sleutels of tokens in versiebeheer (controleer volledige commit-geschiedenis)
- Omgevingsvariabelen gebruikt voor alle geheimen in productie
- Geheimen-rotatieproces gedocumenteerd en getest
Wachtwoord- en sessiebeveiliging
- Sessietokens zijn cryptografisch willekeurig en voldoende lang
- Sessies ongeldig gemaakt bij uitloggen (invalidatie aan serverzijde, niet alleen verwijdering van client-cookie)
- JWT's gevalideerd voor algoritme, vervaldatum, uitgever en doelgroep bij elk verzoek
- Vernieuwingstoken-rotatie geïmplementeerd bij gebruik van langlevende vernieuwingstokens
API-blootstelling
- API-reacties retourneren alleen velden die de verzoekende rol vereist (standaard geen over-ophalen)
- Alleen-intern endpoints niet toegankelijk vanaf het openbare internet
- GraphQL-introspectie uitgeschakeld in productie indien niet vereist
- API-versioning laat geen verouderde endpoints actief met versoepelde beveiligingscontroles
Bestandsverwerking
- Geüploade bestanden geserveerd vanaf een apart domein of CDN zonder scriptuitvoering
- Bestandsmetadata (EXIF, documenteigenschappen) verwijderd als bestanden opnieuw worden geserveerd aan andere gebruikers
- Opslagmachtigingen beoordeeld - geen openbare leestoegang op buckets die privé zouden moeten zijn
Logging en monitoring
- Authenticatiegebeurtenissen (inloggen, uitloggen, mislukt inloggen, MFA-gebeurtenissen) gelogd met IP en tijdstempel
- Autorisatiefouten gelogd
- Toegang tot gevoelige gegevens (bulkexport, beheerdersoperaties) gelogd
- Logintegriteit - logs zijn eenmalig beschrijfbaar en niet toegankelijk voor de applicatiegebruiker
Back-ups en herstel
- Back-upversleuteling in rust geverifieerd
- Herstelprocedure getest op een niet-productieomgeving
- Back-uptoegang beperkt tot een aparte IAM-rol die niet wordt gebruikt door applicatieservices
Cloudmachtigingen
- Principe van minimale bevoegdheid toegepast op alle serviceaccounts en IAM-rollen
- Geen wildcard IAM-beleid in productie
- Openbare toegangsbeperking ingeschakeld op opslagaccounts
- Netwerk-ACL's en beveiligingsgroepen beoordeeld - geen 0.0.0.0/0 inkomend verkeer op beheerpoorten
Afhankelijkheden van derden
- Afhankelijkheidsaudit uitgevoerd (npm audit, pip-audit, bundler-audit of equivalent)
- Bekende kritieke CVE's in afhankelijkheden verholpen vóór lancering
- Software-materiaalbiljet (SBOM) beschikbaar voor enterprise-klantverzoeken
Incidentrespons
- Gedefinieerd proces voor het reageren op een gemelde kwetsbaarheid of inbreuk
- Beveiligingscontact (security@uwdomein.com of equivalent) gepubliceerd en gemonitord
- Communicatiesjablonen voor inbreukmelding voorbereid (ook al worden ze nooit gebruikt)
Vraag een bepaald VAPT-voorstel aan
Het verschil tussen een geautomatiseerde scan en een professionele penetratietest is het verschil tussen het vinden van bekende CVE's in uw afhankelijkheden en het ontdekken dat uw multi-tenantautorisatie omzeild kan worden, dat uw JWT-implementatie privilege-escalatie mogelijk maakt en dat uw betalingsstroom kwetsbaar is voor ordermanipulatie. Seven Labs heeft 11 kritieke kwetsbaarheden ontdekt in één enkele SaaS-startup VAPT-opdracht - kwetsbaarheden die scanners niet markeerden, maar die een geauthenticeerde handmatige tester op de eerste testdag vond.
Als u zich voorbereidt op de lancering, reageert op een enterprise-inkoop beveiligingsvragenlijst of een compliance-beoordeling afrondt, is het startpunt een bepaald voorstel dat geautomatiseerde scanning scheidt van handmatige exploitatie en testen van bedrijfslogica.
Vraag een bepaald VAPT-voorstel aan - of bekijk onze VAPT- en penetratietestservices om te begrijpen wat een Seven Labs-opdracht dekt voordat u contact opneemt.

