Offensieve security voor SaaS en digitale producten.
Bij SaaS is security geen infrastructuuronderwerp meer maar een contractpunt. Zakelijke klanten auditen vóór zij tekenen, en investeerders vragen ernaar tijdens due diligence. Wij testen het product met beide brillen op.
De fout die u het contract kost
Bij een multi-tenantproduct beslist één vraag alles: kan een klant de gegevens van een andere klant zien? Is het antwoord op enig pad ja, dan doet de rest er weinig toe. Druk op leversnelheid, gecombineerd met rechtenmodellen die groeien door toevoeging en nooit als geheel worden herzien, maakt dat deze klasse fouten veel vaker opduikt dan iemand verwacht.
- Isolatie tussen tenants is de eis die geen enkele uitzondering toelaat.
- Het rechtenmodel groeit door toevoeging en wordt zelden van begin tot eind herzien.
- Koppelingen, webhooks en API-tokens verbreden het oppervlak bij elke release.
- Zakelijke verkoop stokt zonder bewijs van onafhankelijk testen.
Wat wij testen in een SaaS-product
Wij vallen het product aan als een kwaadwillende klant die al voor een abonnement heeft betaald — want dat is het meest waarschijnlijke scenario.
Systematische pogingen om via identificaties, parameters, exports, zoekfunctie en cache bij de gegevens van een andere tenant te komen. Dit is de kerntest.
Inloggen, SSO, tweede factor, verlopen van sessies, uitnodigingen van gebruikers en welke toegang overblijft nadat iemand uit het team is verwijderd.
Rollen, scopes en overerving: of een beperkte gebruiker via een directe API-aanroep bij beheerfuncties komt.
Reikwijdte van tokens, intrekking, snelheidslimieten en gegevens die verder gaan dan nodig in de respons.
Verificatie van handtekeningen, bescherming tegen herhaling en de verzoeken die uw backend doet naar bestemmingen die de klant aanlevert.
Bestanden die gebruikers insturen: omgang met bestandstypes, opslag, isolatie van de verwerking en toegang tot inhoud via voorspelbare URL's.
Bewijs dat verkoop en financieringsrondes deblokkeert
Het materiaal is voorbereid voor de twee partijen die erom zullen vragen: het securityteam van uw klant en het diligenceteam van de investeerder.
- Leveranciersvragenlijsten
- De verklaring beantwoordt de vraag over onafhankelijk penetratietesten die in vrijwel elke zakelijke securityvragenlijst staat.
- ISO 27001 en SOC 2
- Beide programma's vereisen periodiek testen als beheersmaatregel. Het rapport dient als bewijs binnen die cyclus, zonder de audit zelf te vervangen.
- Verwerkersovereenkomsten
- Als verwerker van de gegevens van uw klanten legt u contractueel verantwoording af. Wij leggen de blootstelling per tenant vast, precies de snede waar het contract naar vraagt.
- Technische due diligence
- Bij een financieringsronde of overname telt recent testen met een uitgevoerd herstelplan in uw voordeel en voorkomt het een risicokorting.
Hoe wij werken naast een klein team
Eerst staging
Zodra er een replica bestaat beginnen wij daar. Dat geeft ruimte om agressiever te testen en houdt echte klantgegevens buiten het pad.
Beheerste tenantaccounts
Wij maken minstens twee testtenants met verschillende gegevens aan. Isolatie wordt bewezen door die grens op elke beschikbare manier te proberen over te steken.
Kritieke bevindingen direct gemeld
Een fout in isolatie of authenticatie wacht niet op het rapport: die gaat via een direct kanaal zodra zij bevestigd is, zodat u haar dezelfde dag kunt herstellen.
Herstel binnen uw releasecyclus
Het plan is zo ingedeeld dat het in een sprint past, en de hertest volgt nadat de fix live is, zonder dat de roadmap bevroren hoeft te worden.
Wat u ontvangt
- Bestuurlijk rapport voor directie en klanten
- Reproduceerbaar technisch rapport
- Aparte test van de isolatie tussen tenants
- Doorlichting van het rechtenmodel
- Onderbouwde CVSS-score
- Onmiddellijke melding van kritieke bevindingen
- Hertest nadat de fix live is
- Verklaring voor due diligence
Veelgestelde vragen over deze sector
Kunnen jullie testen zonder echte klantgegevens aan te raken?
+
In de meeste gevallen wel. Wij geven de voorkeur aan een stagingomgeving met synthetische gegevens, waar wij agressiever kunnen zijn zonder risico. Moet er toch in productie getest worden, dan maken wij eigen tenants aan en beperken de activiteit daartoe, binnen afgesproken volumelimieten.
Hoe lang duurt een SaaS-opdracht?
+
Dat hangt af van de omvang van het oppervlak: aantal rollen, omvang van de API en aantal koppelingen. De scope wordt bepaald na een kort technisch gesprek waarin die drie assen in kaart worden gebracht. Wat niet varieert is de methode: handmatige exploitatie met elke bevinding gevalideerd voordat zij het rapport haalt.
Beantwoordt het rapport een securityvragenlijst van een klant?
+
Ja, en dat is een van de meest voorkomende toepassingen. De verklaring bevestigt dat er onafhankelijk is getest, met scope en periode, zonder exploiteerbare details te onthullen — precies wat de vragenlijst vraagt. Het volledige technische rapport deelt u alleen als u dat wilt, onder afspraak.
En als jullie tijdens de opdracht een kritieke fout vinden?
+
Dan wordt u onmiddellijk via een direct kanaal ingelicht, met genoeg detail om het dezelfde dag te herstellen. Wij houden kritieke bevindingen niet vast tot het einde van een project. Na het herstel hertesten wij en leggen de gesloten cyclus vast in het eindrapport.