De pentest controleert een website binnen enkele seconden op typische zwakke plekken in de configuratie, zoals ontbrekende beveiligingsheaders, onveilige doorverwijzingen of loginpaden die voor iedereen bereikbaar zijn. Bij elk probleem krijg je concrete aanwijzingen om het op te lossen.
Wat doet de scan?
De scan is passief en onschuldig. Hij haalt de pagina op zoals een gewone bezoeker, test of de HTTP-variant doorverwijst en vraagt alleen of vijf typische paden (/login, /wp-login.php, /admin, /administrator, /user/login) bestaan. Er zijn geen aanvallen en er wordt niets gewijzigd. Interne adressen zijn geblokkeerd, alleen openbaar bereikbare doelen worden gescand.
Een scan starten
- Log in. De pentest is alleen met een account te gebruiken.
- Open Pentest in de navigatie (groep Tools)
- Vul de Doel-URL in, bijv.
https://jouw-website.nl. Zonder schema wordthttps://toegevoegd. - Klik op Scan starten
Zolang de scan loopt, staat er "Scan loopt ..." en daarna wordt het rapport opgesteld.
Het rapport
Helemaal bovenaan staan de kerngegevens van het doel:
| Gegeven | Betekenis |
|---|---|
| Doel | Het ingevoerde adres |
| Uiteindelijke URL | Waar de aanvraag na doorverwijzingen is uitgekomen |
| HTTP-status | Antwoord van de server |
| Reactietijd | Hoe snel de server antwoordde |
| Technologieën | Herkende CMS'en, frameworks en servers |
| Score | Totaalwaarde van 0 tot 100 |
De score
De score begint bij 100. Elk kritiek probleem kost 22 punten en elke waarschuwing 8. Een hoge score betekent niet dat de site veilig is, alleen dat de snelle check niets opvallends vond.
De bevindingen
De bevindingen zijn in vier groepen gesorteerd:
| Groep | Betekenis |
|---|---|
| Kritieke problemen | Meteen oplossen |
| Ruimte voor verbetering | Binnenkort verbeteren |
| Opmerkingen | Informatie zonder beoordeling |
| Geslaagd | Dit punt is in orde |
Elke bevinding noemt:
- Gevonden: wat de scan heeft waargenomen
- Waarom dit belangrijk is: het risico erachter
- Waar je het aanpast: bijvoorbeeld webserver, CMS of reverse proxy
- Zo los je het op: de weg naar de oplossing, vaak met een codevoorbeeld om te kopiëren (Code kopiëren), bijvoorbeeld voor Apache of PHP
Wat wordt gecontroleerd?
Headers & TLS
- HTTPS: wordt de site versleuteld aangeboden en leidt
http://permanent door naarhttps://? - TLS-certificaat: kan het volledig worden gevalideerd?
- Beveiligingsheaders: Content-Security-Policy, Strict-Transport-Security (HSTS), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Cookievlaggen: hebben geplaatste cookies Secure, HttpOnly en SameSite?
Surface Scan
- Formulieren en wachtwoordvelden: hier kunnen aanvallers inlogpogingen en invoer proberen
- Form-actions: verstuurt een formulier naar een onversleuteld HTTP-eindpunt?
- Typische toegangspunten: zijn login- of beheerpaden openbaar bereikbaar?
- Mixed content: laadt een HTTPS-pagina bronnen via HTTP?
- Directory listing: toont de server mapinhoud?
Tech Fingerprint
- Server-header en X-Powered-By: geven ze software en versie prijs?
- Herkende technologieën: CMS-, framework- en serversignaturen
Veelvoorkomende maatregelen
- HTTPS afdwingen: stel een permanente 301-doorverwijzing van HTTP naar HTTPS in
- HSTS instellen: daarmee verbinden browsers voortaan alleen nog versleuteld
- Beveiligingsheaders toevoegen: vooral X-Content-Type-Options, X-Frame-Options en een CSP
- Cookies beveiligen met Secure, HttpOnly en SameSite
- Loginomgevingen beschermen: rate limits, brute-forcebescherming, tweestapsverificatie en, als het kan, toegang alleen vanaf bepaalde IP's
- Versiegegevens verbergen: haal de Server- en X-Powered-By-headers weg of maak ze onschuldig
- Directory listing uitschakelen
Veelgestelde vragen
De scan meldt "Het doel kon niet worden bereikt"
Of het adres is niet openbaar bereikbaar, of je hebt het verkeerd gespeld, of de server blokkeert de aanvraag. Interne adressen (bijv. localhost) worden nooit gescand.
Mijn site heeft 100 punten, is hij veilig?
Nee. De score beoordeelt alleen de punten die gecontroleerd worden. Over zwakke plekken in de applicatie zelf, zoals SQL-injectie of verouderde plug-ins, zegt hij niets.
Waarom zijn sommige punten "Opmerking" in plaats van waarschuwing?
Wanneer iets niet betrouwbaar te controleren is, bijv. het doorverwijsgedrag, word het als informatie getoond in plaats van als fout.
Mag ik websites van anderen scannen?
Nee. Scan alleen je eigen websites of websites waarvoor je schriftelijk opdracht hebt.