NieuwStart je eerste gratis run
white box pentest

Een white box pentest die de code leest en het nog steeds moet aantonen.

Koppel GitHub, GitLab of Bitbucket en de agent loopt het pad achter elk endpoint na in plaats van het te gokken. Bevindingen komen nog steeds met een request en een response — nu met het bestand en de regel erbij.

01 / Wat de broncode toevoegt

Zes dingen die je alleen met de code krijgt.

Alles wat een black box run doet gebeurt nog steeds. De broncode maakt van gedrag een verklaring, en van een verklaring een patch.

01

Elk pad, niet het handjevol waar tijd voor was

Een mens opent de routes die hij haalt in de dagen die geboekt zijn. De repository lezen betekent dat elke tak achter elk endpoint wordt nagelopen, en daar duiken de criticals op die niemand bereikt.

02

Het bestand en de regel achter het gedrag

Een bevinding wijst naar de code die hem veroorzaakte in plaats van naar een URL. Wie het oppakt begint op de juiste plek in plaats van de route te reconstrueren uit een omschrijving.

03

Logica die je van buitenaf niet ziet

Welke rol een controle werkelijk raadpleegt, wat een achtergrondtaak vertrouwt, de tak die alleen voor één klant draait. Van buiten is dat onzichtbaar; in de broncode is het leesbaar.

04

Secrets die gecommit zijn waar dat niet hoort

Sleutels, tokens en connectionstrings in de historie, in configuratie, in een testfixture die iemand vergeten is. Wat nog geldig is, is een bevinding op zichzelf en geen voetnoot.

05

Wat je dependencies werkelijk meeleveren

De pakketversies die je uitrolt, gecontroleerd tegen bekende kwetsbaarheden, in plaats van wat het lockfile beweerde aan het begin van een traject.

06

Een fix in je eigen idioom

De patch gebruikt de veilige functies die de rest van je code al gebruikt, dus hij leest alsof hij erbij hoort en wordt beoordeeld als een gewone pull request.

02 / Hoe een run werkt

Eerst testen, dan lezen.

De volgorde doet ertoe. De broncode verklaart gedrag dat al is waargenomen; het wordt nooit de reden dat een bevinding bestaat.

01

Koppel de repository, één keer

GitHub, GitLab of Bitbucket, geautoriseerd voor de hele organisatie. Eén koppeling geldt voor elke applicatie en elke run daarna, zonder instellingen per repository.

02

Wijs de omgeving aan, of laat er een bouwen

Richt het op de deployment die jij kiest, of laat het doel uit de repository opzetten en daarna weer afbreken, zodat er niets van jou wordt aangeraakt.

03

Het misbruikt, daarna verklaart het

De bevinding wordt vastgesteld tegen de draaiende applicatie. Daarna wordt de broncode gelezen om te zeggen welke code hem veroorzaakte, en daarom draagt ook een white box bevinding een request en een response.

04

De code vertrekt met de run

Voor de run in een geïsoleerde omgeving gehaald en vernietigd zodra hij klaar is. Er blijft daarna niets bewaard en er wordt niets gebruikt om modellen te trainen.

03 / Black, grey, white

Hoe ver naar binnen elk van de drie begint.

Dezelfde agent onder alle drie, gehouden aan dezelfde bewijslast. Wat verandert is hoeveel het moet afleiden.

Black box

Een URL en verder niets. Het brengt in kaart wat bereikbaar is, maakt zelf een account aan waar registratie openstaat, en werkt vanaf de positie waar een aanvaller van buiten ook begint. Alles wat het rapporteert, heeft het van buitenaf bereikt.

Grey box

Testaccounts voor de rollen die ertoe doen. Hier komt gebroken toegangscontrole boven water, want vergelijken wat twee rollen mogen kan alleen door ze allebei tegelijk te zijn.

White box

Alles wat black box en grey box bereiken, plus de repository. Het codepad achter een endpoint wordt gelezen in plaats van afgeleid, secrets en dependencies komen in scope, en de fix komt als pull request in plaats van als een alinea advies.

04 / Vragen

Vragen, beantwoord.

klaar wanneer jij het bent

Koppel de repository. Krijg de regel, geen gok.

Eén autorisatie dekt elke applicatie. De agent test wat je uitrolt, leest wat het veroorzaakte, en opent de fix op een eigen branch.