De uitdaging
DatHuis bouwt een SaaS-platform dat makelaars en woonprofessionals dagelijks gebruiken. Snel groeiend, volledig op AWS, met een moderne GraphQL-architectuur. Precies het type omgeving waar security vaak achterloopt op de bouwsnelheid. DatHuis wilde geen scanner-rapport en geen checklist-theater. Ze wilden een eerlijk, zakelijk onderbouwd beeld: als iemand met kwade bedoelingen dit platform aanvalt, waar komt die dan binnen, en wat is de werkelijke impact?
Over DatHuis
DatHuis is een SaaS-platform dat makelaars en woonprofessionals dagelijks gebruiken. Snel groeiend, volledig op AWS, met een moderne GraphQL-architectuur.
Gray-box
Aanpak (black + white)
OWASP ASVS 2
Toetsingsstandaard
Zes maanden
Vrijblijvende hercheck
Onze aanpak
We voerden een gray-box test uit: eerst als anonieme buitenstaander, daarna met verstrekte accounts, zodat we zowel de buitenkant als de applicatielogica realistisch konden beoordelen. De test draaide op de staging-omgeving, bewust gescheiden van productie en zonder echte persoonsgegevens.
Eerst black-box als anonieme buitenstaander, daarna white-box met verstrekte accounts
Getoetst volgens OWASP ASVS niveau 2, met nadruk op authenticatie en autorisatie
Uitgevoerd op staging, bewust gescheiden van productie en zonder echte persoonsgegevens
De vraag die er echt toe doet: kan een gebruiker bij data van een andere klant, of hogere rechten krijgen dan bedoeld?
We testen zoals engineers die deze systemen zelf hebben gebouwd en beheerd
Wat we vonden
Dit is waar het rapport ons positief verraste. We gingen ervan uit dat we in een snelgroeiende SaaS wel de bekende rommeligheid zouden tegenkomen. Dat viel mee. Sterker nog: de fundamenten stonden goed.
Sterk aan hun kant
- +Het autorisatiemodel klopte: geen route naar data van een andere klant, geen manier om ongemerkt hogere rechten te krijgen.
- +Een moderne, opgeruimde ontwikkelstraat.
- +Grondige invoer-sanitisatie op de belangrijke services.
- +Een productie-omgeving die netjes gescheiden was van staging.
- +Tijdens de hele test kregen we geen voet tussen de deur naar interne systemen.
Wat er op te ruimen viel
De verbeterpunten die we wel vonden gingen niet over kapotte applicatielogica, maar over infrastructuur-hardening en beleid.
Operationele tooling strakker afschermen. Multifactor-authenticatie breder inzetten. Een paar dashboards achter een extra drempel.
Precies het opruimwerk dat je wilt doen als je aan het opschalen bent. En dat deden ze.
De uitkomst
DatHuis pakte de aanbevelingen voortvarend op. De ernst bleef beperkt, er was geen toegang tot interne systemen, en de openstaande punten waren gericht en oplosbaar. Standaard plannen we een half jaar na oplevering een vrijblijvend moment in om te toetsen of de risico's zijn afgedekt: bij DatHuis was dat eerder een bevestiging dan een inhaalslag.
Voor ons was dit een prettige opdracht om te doen. Niet omdat er niets te vinden was, maar omdat we een team troffen dat security serieus neemt in de manier waarop ze bouwen, niet als sausje achteraf.
Download de volledige case study (PDF)
Het complete verhaal als vormgegeven document: uitdaging, aanpak, bevindingen en uitkomst. Gratis, in ruil voor uw zakelijke e-mailadres.
Wilt u ook een eerlijk beeld van uw eigen platform?
We testen wat er echt is gebouwd, en schrijven op wat we echt vonden. Geen scanner-dump, geen checklist-theater.