Pentest - Snelle beveiligingscheck voor je website

De pentest controleert een website binnen enkele seconden op typische zwakke plekken in de configuratie, zoals ontbrekende beveiligingsheaders, onveilige doorverwijzingen of loginpaden die voor iedereen bereikbaar zijn. Bij elk probleem krijg je concrete aanwijzingen om het op te lossen.

Let op: Controleer alleen websites waarvoor je zelf verantwoordelijk bent of waarvoor je uitdrukkelijk toestemming hebt. De tool is een snelle eerste check en vervangt geen echte penetratietest door vakmensen.

Wat doet de scan?

De scan is passief en onschuldig. Hij haalt de pagina op zoals een gewone bezoeker, test of de HTTP-variant doorverwijst en vraagt alleen of vijf typische paden (/login, /wp-login.php, /admin, /administrator, /user/login) bestaan. Er zijn geen aanvallen en er wordt niets gewijzigd. Interne adressen zijn geblokkeerd, alleen openbaar bereikbare doelen worden gescand.

Een scan starten

  1. Log in. De pentest is alleen met een account te gebruiken.
  2. Open Pentest in de navigatie (groep Tools)
  3. Vul de Doel-URL in, bijv. https://jouw-website.nl. Zonder schema wordt https:// toegevoegd.
  4. Klik op Scan starten

Zolang de scan loopt, staat er "Scan loopt ..." en daarna wordt het rapport opgesteld.

Het rapport

Helemaal bovenaan staan de kerngegevens van het doel:

Gegeven Betekenis
Doel Het ingevoerde adres
Uiteindelijke URL Waar de aanvraag na doorverwijzingen is uitgekomen
HTTP-status Antwoord van de server
Reactietijd Hoe snel de server antwoordde
Technologieën Herkende CMS'en, frameworks en servers
Score Totaalwaarde van 0 tot 100

De score

De score begint bij 100. Elk kritiek probleem kost 22 punten en elke waarschuwing 8. Een hoge score betekent niet dat de site veilig is, alleen dat de snelle check niets opvallends vond.

De bevindingen

De bevindingen zijn in vier groepen gesorteerd:

Groep Betekenis
Kritieke problemen Meteen oplossen
Ruimte voor verbetering Binnenkort verbeteren
Opmerkingen Informatie zonder beoordeling
Geslaagd Dit punt is in orde

Elke bevinding noemt:

  • Gevonden: wat de scan heeft waargenomen
  • Waarom dit belangrijk is: het risico erachter
  • Waar je het aanpast: bijvoorbeeld webserver, CMS of reverse proxy
  • Zo los je het op: de weg naar de oplossing, vaak met een codevoorbeeld om te kopiëren (Code kopiëren), bijvoorbeeld voor Apache of PHP

Wat wordt gecontroleerd?

Headers & TLS

  • HTTPS: wordt de site versleuteld aangeboden en leidt http:// permanent door naar https://?
  • TLS-certificaat: kan het volledig worden gevalideerd?
  • Beveiligingsheaders: Content-Security-Policy, Strict-Transport-Security (HSTS), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Cookievlaggen: hebben geplaatste cookies Secure, HttpOnly en SameSite?

Surface Scan

  • Formulieren en wachtwoordvelden: hier kunnen aanvallers inlogpogingen en invoer proberen
  • Form-actions: verstuurt een formulier naar een onversleuteld HTTP-eindpunt?
  • Typische toegangspunten: zijn login- of beheerpaden openbaar bereikbaar?
  • Mixed content: laadt een HTTPS-pagina bronnen via HTTP?
  • Directory listing: toont de server mapinhoud?

Tech Fingerprint

  • Server-header en X-Powered-By: geven ze software en versie prijs?
  • Herkende technologieën: CMS-, framework- en serversignaturen

Veelvoorkomende maatregelen

  1. HTTPS afdwingen: stel een permanente 301-doorverwijzing van HTTP naar HTTPS in
  2. HSTS instellen: daarmee verbinden browsers voortaan alleen nog versleuteld
  3. Beveiligingsheaders toevoegen: vooral X-Content-Type-Options, X-Frame-Options en een CSP
  4. Cookies beveiligen met Secure, HttpOnly en SameSite
  5. Loginomgevingen beschermen: rate limits, brute-forcebescherming, tweestapsverificatie en, als het kan, toegang alleen vanaf bepaalde IP's
  6. Versiegegevens verbergen: haal de Server- en X-Powered-By-headers weg of maak ze onschuldig
  7. Directory listing uitschakelen
Aanbeveling: Scan je site na elke wijziging aan server, CDN of CMS opnieuw en pak eerst de kritieke bevindingen aan.

Veelgestelde vragen

De scan meldt "Het doel kon niet worden bereikt"

Of het adres is niet openbaar bereikbaar, of je hebt het verkeerd gespeld, of de server blokkeert de aanvraag. Interne adressen (bijv. localhost) worden nooit gescand.

Mijn site heeft 100 punten, is hij veilig?

Nee. De score beoordeelt alleen de punten die gecontroleerd worden. Over zwakke plekken in de applicatie zelf, zoals SQL-injectie of verouderde plug-ins, zegt hij niets.

Waarom zijn sommige punten "Opmerking" in plaats van waarschuwing?

Wanneer iets niet betrouwbaar te controleren is, bijv. het doorverwijsgedrag, word het als informatie getoond in plaats van als fout.

Mag ik websites van anderen scannen?

Nee. Scan alleen je eigen websites of websites waarvoor je schriftelijk opdracht hebt.

Heb je iets aan deze inhoud?

·