Security review vóór de launch

Elke bevinding een test. Groen zodra de fix staat.

Een volledige security review van je codebase, opgeleverd als geautomatiseerde testsuite in je repository. Daarbij een helder advies over wat er vóór de launch gefixt moet zijn en wat daarna kan. Geen rapport dat in een la belandt, maar iets waar je team direct mee verder kan.

  • Elk bestand, elke route
  • Bewijs bij elke bevinding
  • Nooit tegen productie

Blijft in je pipelineNa de fix bewaakt elke test bij iedere release dat het lek dicht blijft.

Voor wieFounders en CTO'sEén database voor alle klantenGevoelige dataGeen security-specialist in het team

Gebouwd in weken. Nu moet het open.

Met Cursor, Lovable of Claude Code staat een werkend product sneller dan ooit. Dat is pure winst, want je hebt klanten of krijgt ze binnenkort. Die klanten delen één database, en wat hen van elkaar scheidt is de filterregel in elke query en elke route.

Multi-tenant isolatie vraagt daarom om honderd procent consistentie over de hele codebase. Eén vergeten filter is een directe ingang tussen klanten. Dat controleer je niet met een steekproef, dat controleer je systematisch.

Zo'n codebase faalt niet met exotische lekken. Hij faalt met een regel die op 90% van de plekken goed staat en op de 38e plek is vergeten. Een steekproef mist precies die plek.

  • We kijken naar alles.

    Elk bestand, elke route, elke API-koppeling. Systematisch, zodat ook die ene vergeten plek boven komt.

  • Isolatie tussen klanten voorop.

    Dat is het risico dat bij multi-tenant SaaS het zwaarst weegt, en waar de review de meeste aandacht aan geeft.

  • De AI-functies in je product nemen we mee.

    Standaardchecklists zeggen daar nog weinig over. Wij hebben er inmiddels ervaring mee.

Wat je krijgt

Drie dingen, vooraf vastgelegd

Het eerste blijft in je codebase en blijft daar zijn werk doen.

01
Blijft in je codebase

De testsuite

Per bevinding één geautomatiseerde test die het gewenste gedrag definieert. Zodra de fix staat, kleurt de test groen en blijft hij als regressiebescherming in je pipeline. Met documentatie, zodat je team de suite zonder ons draait en uitbreidt.

Te draaien zonder ons
02
Voor management en engineers

Samenvatting en advies

Een geprioriteerde lijst met pragmatische triage van wat vóór de launch moet, wat in de weken erna kan en wat een aandachtspunt voor later is. Per bevinding de fix en de inspanning, zodat je een roadmap hebt in plaats van een stapel issues.

Leesbaar zonder technische achtergrond
03
Reproduceerbaar

De dossiers

Elke bevinding met het bewijs erbij, per bestand en regel, in de repository naast de suite. Het onderzoek is daarmee transparant, na te lopen en later te herhalen.

Bewijs per bestand en regel

Zo werkt het

Van intake tot testsuite in drie stappen

Een vaste prijs vooraf en een doorlooptijd van twee tot drie weken.

  1. 11 uur · gratis

    Intake

    We kijken samen naar de omvang van je app en stemmen de scope af. Dezelfde week heb je een vaste prijs.

  2. 22 tot 3 weken

    De review

    Elk bestand, elke route, elke koppeling. Na je schriftelijke toestemming, tegen een aparte omgeving met synthetische data.

  3. 3Oplevering

    Suite, advies en dossiers

    Alles staat in je repository, met een helder advies over wat vóór de launch moet. De tests draai je daarna zelf.

Onze regel

Geen bevinding zonder bewijs.

  • Elke uitspraak verwijst naar het bestand en de regel waar het misgaat, of naar een meting die we hebben uitgevoerd. Wat we niet kunnen aanwijzen, schrijven we niet op.
  • Per bevinding staat erbij of we hem hebben gelezen of hebben aangetoond. Zo weet je precies hoe hard elke conclusie is.
  • Alles draait tegen een aparte omgeving met synthetische data. Nooit tegen productie, nooit met je klantdata.

AI voor de dekking, engineers voor het oordeel

We zetten de analysecapaciteit van AI in om de hele codebase dekkend door te lichten, binnen een budget dat een volledig handmatige review nooit haalt. Onze senior engineers valideren, wegen en prioriteren wat daaruit komt.

Het resultaat is geen scanner die vage waarschuwingen geeft, maar een set concrete, reproduceerbare tests met het bewijs erbij. Die tests draai je zelf, vandaag en bij elke volgende release.

Scope

Waar we naar kijken

  • Scheiding tussen klanten
  • Rollen en rechten
  • Login en registratie
  • Koppelingen en webhooks
  • Bestandsopslag
  • De AI-functies in je product
  • Misbruik en kosten
  • Configuratie en secrets

Buiten scope: de infrastructuur van je leveranciers, DDoS, fysieke beveiliging en formele certificering. De bevindingen zijn daar wel een goede basis voor.

Referentie

Looop, vóór de publieke beta

Een contractmanagement-SaaS met contracten, digitale handtekeningen en een AI-assistent, in korte tijd gebouwd en klaar om open te gaan. Wij deden de review vóór de launch.

47bevindingen
324tests in de suite
3wkndoorlooptijd

De uitkomst: geen fundamentele architectuurfouten, wel een overzichtelijke lijst concrete fixes, waarvan de meeste binnen uren waren opgelost. Daarmee had het team een duidelijk pad naar de launch.

Capability Model

Hier helpt dit bij

Security review werkt aan deze 3 capabilities uit het Moxie IT Capability Model. Klik door voor de niveaus en verbeterstappen.

Bekijk het Capability Model

Veelgestelde vragen

Goed om te weten

Staat je vraag er niet tussen? Stel hem in de intake, of mail naar info@moxie-it.nl.

Werken jullie met AI?

Ja, en dat zeggen we ook. We werken met Claude Code. De volledigheid komt van AI, het oordeel en de toetsing van onze senior engineers. We lopen niet elke bevinding met de hand na en beloven dat ook niet. Het bewijs staat erbij, en de tests draai je zelf.

Hebben jullie toegang tot productie of klantdata nodig?

Nee. Alles draait tegen een aparte niet-productieomgeving met synthetische data en dezelfde diensten voor login, betaling en opslag. Nooit tegen productie, nooit met je klantdata. We beginnen pas na je schriftelijke toestemming.

Wat als we geen testomgeving hebben?

Dan bouwen wij hem, tegen meerprijs. In de intake kijken we samen wat daarvoor nodig is.

Welke stacks ondersteunen jullie?

Next.js en TypeScript. Andere stacks in overleg.

Wat valt buiten de review?

De infrastructuur van je leveranciers, DDoS, fysieke beveiliging en formele certificering. De bevindingen zijn daar wel een goede basis voor.

Prijs en intake

Begin met een vrijblijvende intake van een uur.

In dat uur kijken we samen naar de omvang van je app en stemmen we de scope af. Dezelfde week heb je een vaste prijs. Zonder verplichtingen.

Vaste prijs
vanaf € 3.000 ex btw

Bepaald in de intake, voordat we beginnen.

  • Doorlooptijd twee tot drie weken
  • Next.js en TypeScript; andere stacks in overleg
  • Je levert een testomgeving, of wij bouwen hem