6 nieuwe security tools: kritieke kwetsbaarheden nu automatisch gedetecteerd
Vanaf vandaag detecteert DevOpsNL 6 extra soorten kwetsbaarheden, waaronder subdomain takeover, SSRF en open redirects. De Quick audit groeit van 35+ naar 40+ detectors, en Deep/Deepest krijgen geavanceerde infrastructure security checks.
Start gratis auditWat is er nieuw?
De audit engine groeit met 6 nieuwe security tools die kritieke aanvalsoppervlakken bestrijden:
Subdomain takeover detection: controleert 17 cloud platforms (Heroku, Vercel, AWS, Azure, en meer) op dangling CNAMEs die aanvallers kunnen overnemen.
SSRF scanning: detecteert Server-Side Request Forgery via URL parameters die interne netwerken kunnen scannen, waaronder AWS metadata endpoints.
Host header injection: vindt password reset en cache poisoning vectors via niet-gevalideerde Host headers.
Open redirect detection: analyseert 30+ redirect parameters (redirect, return_to, next, etc.) op phishing kwetsbaarheden.
JavaScript security: scant op kwetsbare libraries (jQuery, Bootstrap, Lodash) en unsafe patterns (eval, new Function).
WebSocket security: checkt op plaintext ws:// verbindingen en ontbrekende authenticatie.
- Quick: +5 detectors (JavaScript + WebSocket security)
- Deep: +1 detector (open redirects)
- Deepest: +4 detectors (subdomain takeover, SSRF, host header, infrastructure)
Waarom deze tools toevoegen?
Deze 6 tools vullen gaten in de bestaande dekking. Subdomain takeover is een kritiek maar vaak over het hoofd gezien probleem: wanneer een CNAME naar een gedeactiveerde Heroku of Vercel app wijst, kan elke aanvaller die subdomain claimen en phishing content serveren onder jouw domein.
SSRF is de #1 vulnerability volgens OWASP: URL parameters die interne requests triggeren kunnen AWS metadata stelen (IAM credentials) of interne admin panels bereiken.
Open redirects worden zelden als 'security issue' gezien, maar zijn de perfecte phishing vector: een link als julliesite.nl?redirect=evil.com/login ziet betrouwbaar uit.
JavaScript vulnerabilities blijven de grootste aanvalsoppervlakte: 90% van alle sites gebruikt kwetsbare libraries, en eval/new Function zijn nog steeds gemeengoed in legacy code.
Hoe werken de nieuwe tools?
De tools draaien volledig automatisch, net als alle andere checks. Geen configuratie, geen installatie:
Subdomain takeover: DNS CNAME lookup + response analysis (2-5 seconden per subdomain)
SSRF: URL parameter discovery + safe internal IP testing (geen productie impact)
Host header: actieve test met malicious Host headers + response pattern matching
Open redirects: redirect parameter extraction + phishing URL testing
JavaScript: library version detection + unsafe pattern scanning in inline scripts
WebSocket: protocol analysis + authentication check
Update op alle tiers
Elke audit tier groeit met nieuwe capabilities:
Quick (gratis): Voortaan 40+ detectors in plaats van 35+. JavaScript library scanning en WebSocket security zijn nu standaard.
Deep (€9,99/5 scans): Crawlt tot 50 pagina's en voegt open redirect detection toe.
Deepest (€19,99/5 scans): Alle voorgaande checks plus subdomain takeover, SSRF scanning, host header injection en volledige infrastructure analysis.
SEO & Performance impact
De nieuwe tools zijn ontworpen voor minimale performance impact. Alle checks hebben timeouts (5-8 seconden) en limieten (3-5 items) om scans onder 30 minuten te houden voor Deepest audits.
SEO-optimalisatie: alle nieuwe tools produceren specifieke findings met standaarden (OWASP ASVS 5.0.0, RFC 9116) en concrete verbeterpunten, perfect voor developer teams die direct aan de slag willen.
Technische details
Alle nieuwe tools zijn geïmplementeerd als TypeScript modules in src/lib/audit/:
subdomain-takeover.ts: 17 cloud platform patterns + takeover error detection
ssrf.ts: 18 SSRF keywords + AWS metadata protection
host-header-injection.ts: Password reset + cache poisoning vectors
open-redirects.ts: 30+ redirect parameters + active testing
javascript-security.ts: 6 known vulnerable libraries + 7 unsafe patterns + SRI checks
websocket-security.ts: Plaintext detection + authentication validation
Volledige test coverage: 78 unit tests + integratie tests
Direct beschikbaar
Alle nieuwe tools draaien nu in productie. Geen wachttijd, geen configuratie. Start een Quick audit en je ziet direct de nieuwe findings in het rapport.
Enterprise klanten kunnen custom scopes toevoegen: interne IP ranges, eigen cloud platforms, of specifieke redirect parameters die extra monitoring nodig hebben.
Veelgestelde vragen
- Gaan de nieuwe tools mijn site vertragen?
- Nee. Alle checks hebben timeouts en limieten. Een Quick audit blijft ~60 seconden, Deep ~5-10 minuten, Deepest ~15-30 minuten.
- Zijn de tools beschikbaar op alle tiers?
- Quick krijgt JavaScript + WebSocket security. Deep krijgt daarbovenop open redirects. Deepest krijgt alle 6 nieuwe tools plus infrastructure checks.
- Kan ik false positives verwijderen?
- Ja. Elk finding heeft een evidence sectie met het exacte bewijs. False positives kun je markeren als 'ignored' in jouw dashboard.
- Werken de tools ook als ik geen eigenaar ben van de site?
- Quick werkt op elke openbare URL. Deep en Deepest vereisen toestemming van de eigenaar (via een token, allowlisted IP, of database credits).
- Hoe verschilt dit van andere security scanners?
- Wij scannen alleen read-only, crashen niets, en rapporteren met bewijs (DOM selectors, request logs, screenshots). Geen vage 'high severity' zonder context.
Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.
Start gratis audit