Black box, grey box of white box: hoeveel een pentest te zien krijgt.
Een URL, een set logins of de repository. Met elk ervan komt de agent verder in de applicatie, en voor alle drie geldt dezelfde regel: niets wordt gerapporteerd voordat het tegen de draaiende applicatie is aangetoond.
Eén agent, drie startpunten.
Wat je aanlevert bepaalt waar de test begint. De agent, de bewijslat en het rapport blijven gelijk.
Een URL, en wat een buitenstaander kan bereiken.
De agent brengt in kaart wat vanaf internet bereikbaar is, volgt elke route die hij vindt en maakt zelf een account aan waar registratie openstaat. Het beantwoordt één vraag precies: waar komt iemand zonder toegang en zonder voorkennis bij?
- Alleen de URL van het doel om in te stellen
- Eigen accounts overal waar registratie openstaat
The token from a completed reset, replayed two hours later:
Logins voor de rollen die ertoe doen.
Voeg testaccounts toe als headers of als cookie jar en de agent test alles achter de login. Met twee rollen of twee tenants kan hij beide tegelijk zijn, en zo wordt betrapt dat de ene klant de gegevens van een andere klant kan lezen.
- Bearer tokens, API-sleutels of sessiecookies, versleuteld opgeslagen
- Waar kapotte toegangscontrole boven komt
De repository, gelezen na de exploit.
Koppel GitHub, GitLab of Bitbucket. De agent toont elke bevinding nog steeds aan tegen de draaiende applicatie en leest daarna de code erachter, zodat de bevinding het bestand en de regel noemt en de fix als pull request binnenkomt. Gecommitte secrets en de dependencies die je meelevert vallen er ook onder.
- Tegen jouw deployment, of een die uit de repository wordt gebouwd
- Alles wat black box en grey box bereiken, plus de broncode

The handler joins the query parameter onto the upload directory without normalising it:
Wat elk nodig heeft, en wat je terugkrijgt.
Elke stap houdt alles wat de vorige bereikt. Van black box naar white box gaan kost je niets.
Kies op wat je kunt delen.
De modus stel je per run in, dus één applicatie kan er meer dan één draaien.
Je hebt de broncode
Draai white box. Het dekt alles wat de andere twee bereiken en voegt het codepad, gecommitte secrets, dependencies en de fix als pull request toe.
Je hebt logins, maar niet de code
Draai grey box. Een applicatie van een leverancier, de API van een partner of een systeem waarvan de repository bij een ander team ligt: met testaccounts bereik je nog steeds alles wat een ingelogde gebruiker kan.
Je hebt alleen een URL
Draai black box voor de blik van een buitenstaander op je publieke oppervlak, of als eerste run voordat testaccounts of een repository gekoppeld zijn.
Vragen, beantwoord.
Begin met een URL. Voeg logins en de repository later toe.
Een URL is genoeg voor de eerste run. Voeg testaccounts toe of koppel de repository wanneer je zover bent, en de volgende run komt verder.
