API-security
Securitytests voor API's en backend
We onderzoeken het gedrag van backend en API op de veelvoorkomende problemen die er echt toe doen: SQLi, XSS, headers, gelekte informatie, authenticatiebugs, WAF-gedrag en onveilige responses.
Offerte aanvragenWat het je oplevert
- Vang duidelijke backendfouten af voordat gebruikers ze vinden
- Vind blootgestelde informatie en te ruime API-responses
- Geef developers heldere fixnotities
- Verbeter login, headers en requestafhandeling
Samenwerkingsvormen
Typische opdracht: 2–5 werkdagen
Snelle API-check
Een gerichte ronde langs belangrijke endpoints, login, headers en duidelijke bugklassen.
Volledige backendreview
Een bredere review van endpoints, rollen, teruggegeven data en backendgedrag.
Hertest
Een korte follow-up nadat het bedrijf de gemelde problemen heeft opgelost.
Volledige scope en werkwijze
Wat we controleren
Een backendreview gericht op elke request: wat die teruggeeft, wat de headers zeggen, welke informatie lekt en of veelvoorkomende bugklassen aanwezig zijn.
- Review per request van inputs, responses en gedrag
- Controles op SQL-injectie en onveilige queryafhandeling
- XSS- en reflected-inputcontroles waar API-responses een frontend voeden
- Headers, cookies, CORS en securityconfiguratie
- Afhandeling van login, sessies, tokens en API-sleutels
- WAF-gedrag en of duidelijk kwaadaardige requests worden geblokkeerd
- Gelekte informatie in fouten, debugoutput, stacktraces of response bodies
- Te ruime responses, blootgestelde tabellen en API's die meer data teruggeven dan nodig
Wat je team krijgt
- Lijst van geteste endpoints en requests
- Rapport met bevindingen, ernst en impact
- Reproductienotities voor alles wat kwetsbaar lijkt
- Notities over headers en configuratie
- Duidelijk beschreven fixvoorstellen
- Optionele snelle hertest na de fixes
Hoe het verloopt
API afbakenen
We spreken de endpoints, testaccounts, rollen en acties af die getest mogen worden.
Requests reviewen
We bekijken requests, responses, headers, authenticatie, teruggegeven data en veelvoorkomende injectiepunten.
Bekende bugs checken
We testen op veelvoorkomende problemen zoals SQLi, XSS, zwakke headers, gelekte info, WAF-gaten en authenticatiefouten.
Helder rapporteren
Je krijgt duidelijke notities over wat we vonden, waarom het ertoe doet en hoe je het oplost of hertest.
Geschikt voor
- SaaS-platforms
- Backends van mobiele apps
- Interne adminpanelen
- Klantportalen
- Producten met veel webhooks
- Teams die een nieuwe backendrelease voorbereiden