Test de API's die uw apps en partners koppelen.
REST- en GraphQL-endpoints zijn het fundament onder uw apps en integraties — en vaak het minst geteste aanvalsoppervlak. Wij controleren elk endpoint op autorisatie, misbruik en datalekken.
De API is vaak het gat dat niemand bewaakt.
Een API heeft geen knoppen om op te klikken, dus wordt hij zelden zo grondig getest als de website ervoor. Toch loopt al uw data erdoorheen. De meest voorkomende fout is verraderlijk simpel: een endpoint controleert wél of u bent ingelogd, maar niet óf de opgevraagde gegevens van u zijn. Eén opgehoogd ID later leest een aanvaller de orders, facturen of profielen van andere klanten. Wij testen elk endpoint precies daarop.
Elk endpoint, elke autorisatie.
We werken de OWASP API Security Top 10 af, met de nadruk op de autorisatiefouten die in de praktijk het vaakst worden misbruikt.
Broken object level auth (BOLA)
Kan een gebruiker objecten van anderen opvragen door het ID in de aanvraag te wijzigen?
Broken function level auth
Zijn beheerfuncties bereikbaar voor gewone gebruikers via directe API-aanroepen?
Authenticatie & tokens
Hoe robuust zijn de uitgifte, geldigheid en intrekking van API-tokens en sleutels?
Rate limiting & misbruik
Kunnen endpoints worden misbruikt voor enumeratie, brute force of overbelasting?
Data-exposure in responses
Geven responses meer velden terug dan de client toont — bijv. interne of gevoelige data?
Mass assignment & invoer
Kan een client onbedoeld velden zetten die hij niet zou mogen beïnvloeden?
Een rapport waar uw team mee verder kan.
Geen kale scanlijst, maar een dossier met bewijs, duiding en concrete acties — leesbaar voor techniek én directie.
Managementsamenvatting
Het risicobeeld in begrijpelijke taal — geschikt om direct met directie of klanten te delen.
Bevindingen met bewijs
Elke kwetsbaarheid met severity, CVSS-score en reproduceerbaar bewijs, zodat uw team het zelf kan verifiëren.
Concreet hersteladvies
Per bevinding een praktische oplossing, geordend naar risico en prioriteit.
Gratis hertest
Na uw herstel verifiëren we dat de kwetsbaarheden daadwerkelijk verholpen zijn.
API pentest — uw vragen.
Dat maakt de test grondiger. Met documentatie (bijv. een OpenAPI/Swagger-bestand) en testtokens dekken we alle endpoints af. Zonder documentatie brengen we het oppervlak eerst zelf in kaart.
Ja. Beide protocollen kennen hun eigen valkuilen — bij GraphQL letten we extra op introspectie, diepte van query's en autorisatie per veld.
Vaak wel. Veel applicaties draaien op een API; we combineren ze dan in één traject met één scope en één rapport. Bij de intake bepalen we de beste afbakening.
Kritieke bevindingen melden we direct tijdens de test, zodat u niet hoeft te wachten op het eindrapport om te handelen.
Klaar om uw API te laten testen?
Plan een vrijblijvende intake. We bepalen samen de scope en geven u vooraf een vaste prijs — geen verrassingen achteraf.