Skip to main content

6 nieuwe security tools: kritieke kwetsbaarheden nu automatisch gedetecteerd

Vanaf vandaag detecteert DevOpsNL 6 extra soorten kwetsbaarheden, waaronder subdomain takeover, SSRF en open redirects. De Quick audit groeit van 35+ naar 40+ detectors, en Deep/Deepest krijgen geavanceerde infrastructure security checks.

Read this page in English

Start gratis audit

Wat is er nieuw?

De audit engine groeit met 6 nieuwe security tools die kritieke aanvalsoppervlakken bestrijden:

Subdomain takeover detection: controleert 17 cloud platforms (Heroku, Vercel, AWS, Azure, en meer) op dangling CNAMEs die aanvallers kunnen overnemen.

SSRF scanning: detecteert Server-Side Request Forgery via URL parameters die interne netwerken kunnen scannen, waaronder AWS metadata endpoints.

Host header injection: vindt password reset en cache poisoning vectors via niet-gevalideerde Host headers.

Open redirect detection: analyseert 30+ redirect parameters (redirect, return_to, next, etc.) op phishing kwetsbaarheden.

JavaScript security: scant op kwetsbare libraries (jQuery, Bootstrap, Lodash) en unsafe patterns (eval, new Function).

WebSocket security: checkt op plaintext ws:// verbindingen en ontbrekende authenticatie.

Waarom deze tools toevoegen?

Deze 6 tools vullen gaten in de bestaande dekking. Subdomain takeover is een kritiek maar vaak over het hoofd gezien probleem: wanneer een CNAME naar een gedeactiveerde Heroku of Vercel app wijst, kan elke aanvaller die subdomain claimen en phishing content serveren onder jouw domein.

SSRF is de #1 vulnerability volgens OWASP: URL parameters die interne requests triggeren kunnen AWS metadata stelen (IAM credentials) of interne admin panels bereiken.

Open redirects worden zelden als 'security issue' gezien, maar zijn de perfecte phishing vector: een link als julliesite.nl?redirect=evil.com/login ziet betrouwbaar uit.

JavaScript vulnerabilities blijven de grootste aanvalsoppervlakte: 90% van alle sites gebruikt kwetsbare libraries, en eval/new Function zijn nog steeds gemeengoed in legacy code.

Hoe werken de nieuwe tools?

De tools draaien volledig automatisch, net als alle andere checks. Geen configuratie, geen installatie:

Subdomain takeover: DNS CNAME lookup + response analysis (2-5 seconden per subdomain)

SSRF: URL parameter discovery + safe internal IP testing (geen productie impact)

Host header: actieve test met malicious Host headers + response pattern matching

Open redirects: redirect parameter extraction + phishing URL testing

JavaScript: library version detection + unsafe pattern scanning in inline scripts

WebSocket: protocol analysis + authentication check

Update op alle tiers

Elke audit tier groeit met nieuwe capabilities:

Quick (gratis): Voortaan 40+ detectors in plaats van 35+. JavaScript library scanning en WebSocket security zijn nu standaard.

Deep (€9,99/5 scans): Crawlt tot 50 pagina's en voegt open redirect detection toe.

Deepest (€19,99/5 scans): Alle voorgaande checks plus subdomain takeover, SSRF scanning, host header injection en volledige infrastructure analysis.

SEO & Performance impact

De nieuwe tools zijn ontworpen voor minimale performance impact. Alle checks hebben timeouts (5-8 seconden) en limieten (3-5 items) om scans onder 30 minuten te houden voor Deepest audits.

SEO-optimalisatie: alle nieuwe tools produceren specifieke findings met standaarden (OWASP ASVS 5.0.0, RFC 9116) en concrete verbeterpunten, perfect voor developer teams die direct aan de slag willen.

Technische details

Alle nieuwe tools zijn geïmplementeerd als TypeScript modules in src/lib/audit/:

subdomain-takeover.ts: 17 cloud platform patterns + takeover error detection

ssrf.ts: 18 SSRF keywords + AWS metadata protection

host-header-injection.ts: Password reset + cache poisoning vectors

open-redirects.ts: 30+ redirect parameters + active testing

javascript-security.ts: 6 known vulnerable libraries + 7 unsafe patterns + SRI checks

websocket-security.ts: Plaintext detection + authentication validation

Volledige test coverage: 78 unit tests + integratie tests

Direct beschikbaar

Alle nieuwe tools draaien nu in productie. Geen wachttijd, geen configuratie. Start een Quick audit en je ziet direct de nieuwe findings in het rapport.

Enterprise klanten kunnen custom scopes toevoegen: interne IP ranges, eigen cloud platforms, of specifieke redirect parameters die extra monitoring nodig hebben.

Veelgestelde vragen

Gaan de nieuwe tools mijn site vertragen?
Nee. Alle checks hebben timeouts en limieten. Een Quick audit blijft ~60 seconden, Deep ~5-10 minuten, Deepest ~15-30 minuten.
Zijn de tools beschikbaar op alle tiers?
Quick krijgt JavaScript + WebSocket security. Deep krijgt daarbovenop open redirects. Deepest krijgt alle 6 nieuwe tools plus infrastructure checks.
Kan ik false positives verwijderen?
Ja. Elk finding heeft een evidence sectie met het exacte bewijs. False positives kun je markeren als 'ignored' in jouw dashboard.
Werken de tools ook als ik geen eigenaar ben van de site?
Quick werkt op elke openbare URL. Deep en Deepest vereisen toestemming van de eigenaar (via een token, allowlisted IP, of database credits).
Hoe verschilt dit van andere security scanners?
Wij scannen alleen read-only, crashen niets, en rapporteren met bewijs (DOM selectors, request logs, screenshots). Geen vage 'high severity' zonder context.

Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.

Start gratis audit