Codebeveiligingsreview
Een audit van buitenaf test de zichtbare deuren. De code lezen betekent de motorkap openen en ontdekken wat zich binnenin verbergt: een vergeten geheim, een slecht gefilterde invoer, een kwetsbare afhankelijkheid. FastSolve onderzoekt uw code aan de bron, voordat een aanvaller er de zwakke plek vindt.
Deze dienst vereist leestoegang tot uw code en een schriftelijke toestemming. De code blijft bij u; niets wordt bewaard of gedeeld.
Deze dienst wordt gefactureerd op basis van een aanvaarde offerte. Een audit levert een vaststelling op, geen tool: de gebruikelijke regel, eerst testen en dan betalen, kan hier niet gelden. De offerte zegt vooraf wat ze omvat en hoe ver de analyse gaat.
Wat zich in de code verbergt
Sommige zwakke plekken laten van buitenaf geen zichtbaar spoor na. Ze wachten, in leesbare tekst in de bestanden, tot iemand ze te pakken krijgt.
- Een wachtwoord, een toegangssleutel of een token rechtstreeks in de code geschreven, soms ongewild gekopieerd in een gedeelde repository.
- Een invoer van de gebruiker die zonder controle tot bij de database geraakt, wat de weg opent naar een injectie.
- Een externe component die op een oude versie is blijven staan, waarvan de zwakke plek publiek bekend en gedocumenteerd is.
- Een stuk code overgenomen van een forum dat werkt, maar een gekende kwetsbaarheid met zich meedraagt.
Deze gebreken laten zich niet raden vanaf de startpagina. Ze worden gelezen, regel voor regel, daar waar ze geschreven zijn.
Wat de review dekt
Het lezen richt zich op de plaatsen waar een codefout een beveiligingslek wordt.
1. De geheimen en de configuratie
We speuren naar in de code vastgelegde inloggegevens, sleutels en tokens, en controleren dat de configuratie goed scheidt wat openbaar is van wat verborgen moet blijven.
Typische situatie. Een toegangssleutel tot een betaalde dienst sluimerde in een bestand dat door de repository werd gevolgd. Ze uit de code halen en vervangen sloot een deur die niemand had gezien.
2. De verwerking van de invoer
We volgen het pad van de door de gebruiker verzonden gegevens tot bij de database of de weergave, om zeker te zijn dat geen ervan wordt uitgevoerd waar het enkel gelezen zou mogen worden.
Typische situatie. Een databasequery werd gebouwd door de invoer van de gebruiker rechtstreeks te plakken. Ze herschrijven als een voorbereide query verwijderde het injectierisico.
3. De logica van de toegangen
We controleren dat de rechtencontroles wel degelijk aan de serverzijde staan, en niet enkel op het scherm verborgen, want wat voor de weergave verborgen is, blijft langs een andere weg bereikbaar.
Typische situatie. Een beheerknop was gewoon verborgen voor gewone accounts, maar de actie bleef bereikbaar door ze rechtstreeks aan te roepen. Een controle aan de serverzijde herstelde de barrière.
4. De afhankelijkheden
We lijsten de externe componenten en hun versies op, sporen die met een gekende zwakke plek op, en geven aan welke bij voorrang bij te werken.
Typische situatie. Een component voor het verzenden van e-mails liep meerdere versies achter, met een gepubliceerde zwakke plek. Ze bijwerken duurde enkele minuten, eens het risico geïdentificeerd was.
Wat de review niet doet
Ze belicht de code vanuit een beveiligingsoogpunt. Ze herschrijft uw project niet en beoordeelt uw technische keuzes niet.
- Ze vervangt niet de audit van buitenaf: de twee blikken vullen elkaar aan, de ene test de deuren, de andere leest de sloten.
- Ze herschrijft uw toepassing niet. Ze wijst de risicovolle plekken aan en hoe ze te verhelpen, waarbij de correctie apart werk is.
- Ze garandeert niet de volledige afwezigheid van een zwakke plek: geen enkele lezing kan dat. Ze vermindert sterk wat gekend en vermijdbaar is.
- Ze heeft toegang tot de code nodig. Zonder de bronnen te lezen heeft deze dienst geen voorwerp, en dan past de externe audit.
We overhandigen u een heldere lijst van wat de moeite waard is om te verhelpen, zonder nutteloos jargon en zonder te dramatiseren wat het niet verdient.
Veelgestelde vragen
In welke talen werkt u?
De review richt zich vooral op gangbare webtechnologieën, aan de serverzijde zowel als in de browser. Als uw project op een bijzondere stack steunt, zeggen we dat eerlijk bij de afbakening in plaats van blind te beloven.
Wordt mijn code bewaard of gedeeld?
Nee. De code dient voor de review en wordt noch bewaard noch aan wie dan ook doorgegeven. De leestoegang kan worden ingetrokken zodra de dienst afgerond is.
Hebt u alle code nodig of een deel?
Dat hangt af van uw doel. Een review kan het hele project dekken of zich toespitsen op gevoelige zones, zoals authenticatie en betalingen. De afbakening bepaalt het bereik.
Verhelpt u de gevonden problemen?
De review levert de diagnose. De correctie kan meteen worden uitgevoerd, als beveiligingsdienst, of aan uw eigen team worden toevertrouwd met onze aanwijzingen.
Hoeveel kost het?
De prijs hangt af van de omvang van de code en de gewenste leesdiepte. Een review toegespitst op authenticatie en een volledig onderzoek vragen niet dezelfde tijd. De offerte volgt de afbakening. Ter indicatie, exclusief btw: de meeste gerichte reviews liggen tussen 900 en 1.500 euro. Een volledig onderzoek van de code kan oplopen tot 3.000 euro.
Vertel ons welke code u zou willen laten nalezen
Bekijk hoe een project verloopt, van afbakening tot oplevering
Bekijk alle diensten van FastSolve