> KODE_&_APPLIKATIONER
Penetrationstest af webapplikationer
Vi angriber jeres webapplikation, som en rigtig angriber ville.
De fleste alvorlige sårbarheder i webapplikationer bliver ikke fundet af automatiske scannere. De opstår i forretningslogikken: en bruger der kan ændre et ID i en URL og se en andens data, et rabatflow der kan køres to gange, et adgangstjek der kun findes i frontenden. Vi tester manuelt, med en scanner som støtte - ikke omvendt.
// KORT_FORTALT
- Pris fra
- 24.500 kr.
- Varighed
- 1-3 uger
- Passer til
- SaaS-platforme, kundeportaler, webshops og interne værktøjer med login
- Inkluderet
- Fuld OWASP Top 10 og OWASP ASVS-dækning
- Manuel test af forretningslogik og adgangskontrol
- Proof-of-concept for hvert fund - ingen teoretiske gæt
- Gratis genstest af alle kritiske fund inden for 60 dage
Alle priser er ekskl. moms. I får fast pris efter afklaringsmødet - vi sender ingen efterregning.
Hvad er web-pentest?
En penetrationstest af en webapplikation er en manuel, autoriseret sikkerhedstest, hvor vi angriber jeres applikation med de samme teknikker som en rigtig angriber, og dokumenterer hver eneste sårbarhed vi kan udnytte - inklusive en konkret plan for, hvordan I lukker den.
Det gennemgår vi
Omfanget tilpasses altid jeres system, men det her er de områder, der som udgangspunkt indgår.
Adgangskontrol og rettigheder
Kan en almindelig bruger tilgå administratorfunktioner? Kan man læse eller ændre andres data ved at skifte et ID? IDOR og broken access control er den hyppigste alvorlige fejl vi finder.
Autentifikation og sessionshåndtering
Login-flows, glemt-adgangskode, multifaktor, session-timeout, JWT-håndtering og "husk mig". Vi tester om en session kan kapres, genbruges eller forlænges uendeligt.
Injektion og datahåndtering
SQL-injektion, NoSQL-injektion, kommandoinjektion, SSTI og XSS i alle varianter. Vi tester både de åbenlyse felter og de parametre, der aldrig var tænkt som input.
Forretningslogik
Kan et betalingsflow gennemføres uden betaling? Kan en rabatkode bruges igen? Kan en ordre ændres efter godkendelse? Det er her de dyre fejl gemmer sig.
Filhåndtering og upload
Upload af eksekverbare filer, path traversal, SSRF via URL-felter og adgang til filer der ikke burde kunne hentes direkte.
Konfiguration og eksponering
Sikkerhedsheaders, CORS, TLS-opsætning, eksponerede debug-endpoints, kildekort, .git-mapper og API-nøgler i frontend-bundlen.
Sådan forløber det
Afgrænsning og aftale
Vi holder et kort opstartsmøde, aftaler præcist hvilke domæner og miljøer der må testes, og underskriver NDA samt en skriftlig testtilladelse.
Kortlægning
Vi kortlægger hele applikationen: alle endpoints, roller, dataflows og tredjepartsintegrationer - så vi ved hvad der findes, før vi angriber det.
Aktiv test
Manuel udnyttelse af de fundne angrebsflader. Kritiske fund meldes til jer med det samme - I skal ikke vente på rapporten for at lukke et hul der bløder.
Rapport og gennemgang
I får rapporten på dansk og en gennemgang på video eller på kontoret, hvor jeres udviklere kan stille spørgsmål direkte til den, der fandt fejlene.
Genstest
Når I har rettet, tester vi igen uden ekstra beregning inden for 60 dage, og opdaterer rapporten med den endelige status.
Det får I
- Teknisk rapport på dansk med reproduktionstrin for hvert fund
- Ledelsesresumé på én side uden teknisk jargon
- Risikovurdering med CVSS 4.0-score og forretningsmæssig konsekvens
- Prioriteret handlingsplan med estimeret rettetid
- Gennemgangsmøde med jeres udviklingsteam
- Genstest-rapport der dokumenterer at hullerne er lukket
// FORRETNINGSVÆRDI
Hvad det er værd for jer
- Dokumentation I kan vise kunder, investorer og revisorer
- Konkrete rettelser i stedet for en liste af scanneradvarsler
- Et udviklingsteam der har set, hvordan angrebene faktisk foregår
Spørgsmål om web-pentest
Hvad koster en penetrationstest af en webapplikation?
En web-pentest hos os starter ved 24.500 kr. ekskl. moms for en afgrænset applikation med få roller. Større platforme med mange brugertyper, integrationer og API-flader ligger typisk mellem 45.000 og 120.000 kr. Vi giver altid fast pris efter et gratis afklaringsmøde - der kommer ingen efterregning.
Hvor lang tid tager en penetrationstest?
Selve testen tager typisk 5-10 arbejdsdage, og I har rapporten i hånden 3-5 arbejdsdage efter testens afslutning. Fra underskrevet aftale til færdig rapport går der normalt 2-3 uger. Har I en akut deadline, kan vi ofte starte inden for 48 timer.
Går vores hjemmeside ned under testen?
Nej. Vi tester som udgangspunkt uden destruktive angreb, og vi aftaler på forhånd hvilke teknikker der er tilladt. Skal vi teste noget der potentielt kan påvirke driften - for eksempel denial of service - sker det kun i et testmiljø og kun efter skriftlig aftale med jer.
Skal vi teste i produktion eller i et testmiljø?
Vi anbefaler produktion eller en tro kopi af produktion, fordi det er dér de rigtige sårbarheder findes - testmiljøer har ofte anden konfiguration end det, der er eksponeret mod internettet. Vi tester skånsomt, uden for spidsbelastning, og med en kontaktperson på standby hos jer.
Hvor ofte bør vi få lavet en pentest?
Én gang om året som minimum, og derudover efter væsentlige ændringer - ny betalingsintegration, ny brugerrolle, større refaktorering eller migrering til ny platform. Er I underlagt NIS2 eller ISO 27001, forventes en årlig test i praksis som dokumentation.
Får vi hjælp til at rette fejlene?
Ja. Hver sårbarhed i rapporten indeholder en konkret anbefaling, ikke bare en henvisning til en standard. Vi holder altid et gennemgangsmøde med jeres udviklere, og kan tilkøbes til at sidde med under selve rettearbejdet, hvis I ønsker det.
Har I et spørgsmål, der ikke står her? Skriv til os - I får svar fra en af dem, der laver arbejdet, ikke fra en salgsafdeling.
Ofte kombineret med
Disse ydelser bestilles typisk sammen med denne - og giver rabat, når de købes samlet.
API-sikkerhedstest
Jeres API er den største angrebsflade, I ikke kan se.
- Fra
- 18.500 kr.
- Varighed
- 1-2 uger
Kodeaudit
Vi læser koden, ikke kun det den viser udadtil.
- Fra
- 19.500 kr.
- Varighed
- 1-2 uger
- Mest efterspurgt
Vibe Code Audit
I byggede det med AI på to uger. Vi finder ud af, hvad AI’en glemte.
- Fra
- 14.500 kr.
- Varighed
- 3-10 arbejdsdage
Klar til at få testet web-pentest?
30 minutters afklaringsmøde, og I ved præcis hvad det koster, hvor lang tid det tager, og hvad I får. Uforpligtende.
Svar under 4 timer på hverdage · NDA underskrives inden første tekniske møde