Toegang aanvragen

Doorlopende pentests.

We testen je webapps, API's en infrastructuur doorlopend, en onze security engineers lopen elke bevinding met de hand na. Je krijgt echte, misbruikbare kwetsbaarheden die je meteen aan je developers geeft, zonder false positives.

Toegang aanvragen

Bepaal je scope.

Voeg de domeinen, API's en hosts toe die je beheert en bewijs dat ze van jou zijn. Jij bepaalt wat binnen scope valt. De rest raken we niet aan.

De engine draait de tests.

Recon, TLS en de volledige web- en API-tests draaien tegen je ingelogde sessies en je schema. Doorlopend, en bij elke release via CI.

Elke bevinding met de hand nagelopen.

Een security engineer reproduceert elke bevinding en bepaalt de echte impact voordat die bij jou komt. Geen false positives, niets om twee keer te triagen.

Dekking

Alles wat een handmatige pentest ook doet.

Dezelfde methodiek als onze handmatige opdrachten, geautomatiseerd zodat elke scan alles volledig afwerkt.

  • Netwerk

    Infrastructuur en poorten

    Poort- en servicedetectie, TLS- en certificaatbeoordeling, en geauthenticeerde vulnerability-scanning op hostniveau over elk blootgesteld asset.

  • Web

    Webapplicaties

    Elke pagina doorlopen en gefuzzd: verborgen bestanden en debug-endpoints, gevaarlijke HTTP-methoden, HTTP/2 request smuggling, en kwetsbare of verouderde componenten.

  • API

    API's en GraphQL

    Object- en function-level autorisatie op elke ID, introspectie, alias- en batch-overload, mass assignment, en method fuzzing over REST en GraphQL.

  • Toegang

    Authenticatie en sessies

    Horizontale en verticale toegangscontrole, OAuth- en SSO-flows, CSRF, 2FA-bypass, session fixation en rotatie, en elke cookievlag en -prefix.

  • Injectie

    Injectie

    SQL, cross-site scripting inclusief blind, command, SSRF, template- en expression-language, XML external entities, en prompt injection op AI-endpoints.

  • Crypto

    Bestanden en crypto

    Upload-executie en path traversal, JWT algorithm- en key-confusion, token-entropie, en zwakke, hergebruikte of gelekte secrets.

  • Transport

    Transport en headers

    HSTS, CSP, clickjacking, CORS, cache-directieven, content sniffing, en gevoelige data die onversleuteld over de lijn gaat.

  • Logica

    Rate limiting en logica

    Brute force op login-, OTP- en reset-flows, race conditions, ongeldige state-overgangen, en misbruik van bedrijfslogica en excessive agency.

Waarom Huci

Gebouwd om de jaarlijkse pentest te vervangen.

  1. Geautomatiseerd, dus doorlopend

    Testen draait doorlopend en bij elke release, zodat je issues vindt zodra ze live gaan, niet één keer per jaar.

  2. Geverifieerd, dus geen false positives

    Een security engineer loopt elke bevinding met de hand na. Je jaagt nooit op een vals alarm en leest nooit een rapport vol scannerruis.

  3. Dieper dan een scanner

    Toegangscontrole, meerstaps-flows en bedrijfslogica worden als echte flows getest met je sessies en schema, niet vergeleken met een CVE-lijst.

  4. Eén voorspelbaar tarief

    Een handmatige pentest kost in Nederland €2.500 tot €12.000 voor één dag. Huci draait het hele jaar door voor een vast maandbedrag.

Het panel

Bevindingen, bijgehouden en gerapporteerd.

Elke geverifieerde bevinding, met het request dat het aantoont en de actuele status.

  • Elke bevinding met het request, de response en stappen om het na te bootsen, ingeschaald met CVSS.

  • Een status op elke bevinding: open, opgelost, hertest of geaccepteerd met een reden.

  • Elke maand een ondertekend PDF-rapport voor je administratie en je auditors.

  • Een webhook naar Slack, Jira, GitHub of GitLab zodra een bevinding bevestigd is.

Artikelen

Hoe we testen.

Wat we zoeken, en hoe we het bewijzen.

Alle artikelen
Prijzen

Eén prijs per target.

Een target is één applicatie, API of domein, volledig getest. Prijzen in euro's, exclusief btw. Betaal per jaar en krijg twee maanden gratis.

  • Starter

    99per maand

    1 target

    Eén applicatie, API of domein, elke week getest.

    • Getest met en zonder login
    • De volledige testset bij elke run
    • Elke bevinding met de hand geverifieerd
    • Bevindingen in het panel met reproductie
    • E-mail bij elke nieuwe bevinding
    Toegang aanvragen
  • TeamMeeste teams

    299per maand

    5 targets

    Getest bij elke release, gekoppeld aan je CI en je tools.

    • Alles in Starter
    • Getriggerd bij elke release via CI of webhook
    • OpenAPI- en GraphQL-schema-import
    • Maandelijks ondertekend PDF-rapport
    • Meldingen naar Slack, Jira, GitHub en GitLab
    Toegang aanvragen
  • Scale

    799per maand

    20 targets

    Nachtelijke tests met hertests en een vaste tester.

    • Alles in Team
    • Nachtelijke tests en hertest bij fix
    • SSO en audit log
    • Kwartaalreview met je tester
    • Prioriteitssupport met een vast aanspreekpunt
    Toegang aanvragen

Een target dekt een app, API of domein van normale omvang, tot ongeveer 500 routes of endpoints, volledig getest. Grotere of complexere apps, met duizenden routes of tientallen rollen, scopen we op hun echte oppervlak en prijzen we naar het werk dat ze kosten, zodat een kleine app nooit een grote subsidieert. Extra targets kosten €40 per maand, en elk plan start met een proefperiode van 14 dagen. Meer dan 20 targets, of private runners en een scoped auditrapport nodig? Praat met ons over Enterprise.

FAQ

Veelgestelde vragen.

De tests die een pentester doet, maar dan geautomatiseerd en op een vast schema herhaald in plaats van één keer per jaar. Huci dekt je infrastructuur, webapps en API's, en een security engineer loopt elke bevinding met de hand na.

Een scanner markeert alles wat afwijkt, en het meeste is ruis. Huci draait een volledige pentest en een security engineer loopt elke bevinding na, zodat je nooit een false positive krijgt.

Een handmatige pentest van een webapp kost in Nederland €2.500 tot €12.000 voor één dag. Huci begint bij €99 per maand per target en draait het hele jaar.

Eén applicatie, API of domein van normale omvang, tot ongeveer 500 routes of endpoints, volledig getest. Grotere of complexere apps scopen en prijzen we apart. Extra targets kosten €40 per maand.

Ja. Huci test met en zonder login, en gebruikt de sessies en rollen die je aanlevert om toegangscontrole tussen accounts te testen.

Scans draaien alleen tegen assets waarvan je hebt bewezen dat je ze beheert, binnen de scope die je vaststelt. Je kunt elke run pauzeren of stoppen, en elk request wordt gelogd.

Een panel met geverifieerde bevindingen, elk met het request, een CVSS-score en stappen om het na te bootsen. Elke maand een ondertekend PDF-rapport, en een webhook naar Slack, Jira, GitHub of GitLab zodra er iets binnenkomt.

Wekelijks, 's nachts of op elke deploy via CI of een webhook. Jij kiest de frequentie per target.

Autorisatie

Alleen geautoriseerde targets.

Scans draaien alleen tegen assets waarvan je hebt bewezen dat je ze beheert, binnen de scope die je vaststelt, onder een getekende overeenkomst. Je kunt elke run pauzeren of stoppen, en elk request dat de engine verstuurt wordt gelogd en is voor jou beschikbaar.