Een beveiligingstest lijkt op wat iemand met kwade bedoelingen doet: zoeken naar een ingang. Het verschil zit in de toestemming. Daarom regelen we die altijd vooraf, op papier.
Zonder toestemming is het strafbaar
Binnendringen in een computersysteem zonder toestemming is in Nederland strafbaar als computervredebreuk, in artikel 138ab van het Wetboek van Strafrecht. Dat geldt ook voor een test die goed bedoeld is. Een tester heeft daarom schriftelijke toestemming nodig van de eigenaar van de app.
De eigenaar moet het zeggen
Toestemming moet komen van wie de app bezit, niet van iemand die er toevallig bij kan. Bouwt een bureau de app voor een klant, dan tekent meestal de klant. In de toestemming staat ook wat binnen de test valt en wat niet.
Je platform heeft ook regels
Draait je app bij een hostingpartij, dan gelden ook hun voorwaarden. Vercel staat beveiligingstests bijvoorbeeld niet toe op het gratis Hobby-plan. Lovable, Replit en Netlify hadden bij het schrijven van dit stuk geen eigen testbeleid gepubliceerd; dan gelden hun algemene voorwaarden. We kijken dit voor elke test opnieuw na.
Persoonsgegevens vragen om een verwerkersovereenkomst
Staan er persoonsgegevens in je app, zoals namen en e-mailadressen van klanten, dan kan een tester die tijdens de test tegenkomen. Voor een live app sluiten we daarom een verwerkersovereenkomst, zoals de AVG vraagt.
Wat we vooraf afspreken
- Welke apps en adressen binnen de test vallen
- Met welke testaccounts we werken
- Wanneer we testen
- Wat we niet doen, zoals een server overbelasten of mensen misleiden
- Wie we direct laten weten als we iets kritieks vinden
Zo weet iedereen waar hij aan toe is, en blijft een test een test. Lees ook hoe we veilig testen.