Vulnerability Research
Naast het uitvoeren van pentests, doet het team van Tozetta doorlopend eigen onderzoek naar nieuwe kwetsbaarheden, aanvalstechnieken en technologieën. Deze kennis zetten wij dagelijks in bij iedere pentest, zodat organisaties kunnen rekenen op hoogwaardige en diepgaande beveiligingsonderzoeken.
Waar veel partijen zich beperken tot bekende scanlijstjes, blijft ons team zelf op zoek naar wat er morgen misbruikt kan worden.
- Doorlopend eigen onderzoek naar nieuwe kwetsbaarheden
- Kennis direct toegepast in iedere pentest
- Verantwoord gemeld via responsible disclosure

[ 01 ] Waarom vulnerability research?
Waarom vulnerability research?
Een pentest steunt op de kennis van de ethisch hacker die hem uitvoert. Door zelf structureel onderzoek te doen naar nieuwe kwetsbaarheden en aanvalstechnieken, zorgen wij dat die kennis actueel blijft en niet stopt bij het laatste opleidingscertificaat.
Voorop lopen op aanvallers
Cybercriminelen en gespecialiseerde onderzoeksbureaus investeren doorlopend in het vinden van nieuwe kwetsbaarheden en aanvalstechnieken. Door zelf onderzoek te doen, blijft ons team op de hoogte van de nieuwste ontwikkelingen binnen offensive security.
Direct toepasbaar in pentests
Onderzoek dat in een lade blijft liggen heeft geen waarde. Inzichten uit ons onderzoek passen wij dagelijks toe tijdens pentests, zodat organisaties profiteren van de meest actuele kennis en technieken, niet van verouderde scanlijstjes.
Verantwoord gemeld
Kwetsbaarheden die wij tegenkomen in software van derden melden wij via responsible disclosure bij de betreffende leverancier, zodat deze verholpen kunnen worden voordat ze breed misbruikt worden.
Certificeringen
Onze ethisch hackers zijn breed gecertificeerd
Van OffSec tot Hack The Box: het team van Tozetta houdt de lat hoog met internationaal erkende en praktische certificeringen. Deze diepgaande expertise zetten we dagelijks in bij iedere pentest, zodat organisaties kunnen rekenen op hoogwaardige en diepgaande beveiligingsonderzoeken.

OSCP
Offensive Security Certified Professional

OSWE
Offensive Security Web Expert

OSEP
Offensive Security Experienced Penetration Tester

OSED
Offensive Security Exploit Developer

OSCE3
Offensive Security Certified Expert 3

CPTS
HTB Certified Penetration Testing Specialist

CWEE
HTB Certified Web Exploitation Expert

CWES
HTB Certified Web Exploitation Specialist

AED
Android Exploit Developer

APIsec
API Penetration Testing

eWPT
Web Application Penetration Tester

BED
Browser Exploit Design

Corelan
Windows Expert-Level Stack Exploit Dev

OSCP
Offensive Security Certified Professional

OSWE
Offensive Security Web Expert

OSEP
Offensive Security Experienced Penetration Tester

OSED
Offensive Security Exploit Developer

OSCE3
Offensive Security Certified Expert 3

CPTS
HTB Certified Penetration Testing Specialist

CWEE
HTB Certified Web Exploitation Expert

CWES
HTB Certified Web Exploitation Specialist

AED
Android Exploit Developer

APIsec
API Penetration Testing

eWPT
Web Application Penetration Tester

BED
Browser Exploit Design

Corelan
Windows Expert-Level Stack Exploit Dev

“Iedere kwetsbaarheid die wij zelf ontdekken via eigen onderzoek, is een techniek die daarna standaard onderdeel wordt van onze pentests. Zo blijft onze dienstverlening meebewegen met de manier waarop aanvallers daadwerkelijk te werk gaan.”





[ 02 ] Onderzoeksgebieden
Onze onderzoeksgebieden
Net zoals gespecialiseerde partijen wereldwijd kwetsbaarheden categoriseren naar platform en impact, richt ons onderzoek zich op de domeinen waar onze klanten daadwerkelijk risico lopen.
Webapplicaties & API’s
Van authenticatie- en autorisatielogica tot moderne API-architecturen: wij onderzoeken hoe nieuwe frameworks en integratiepatronen misbruikt kunnen worden.
Mobiele applicaties
Onderzoek naar kwetsbaarheden in native en hybride apps, van onveilige dataopslag tot manipuleerbare communicatie tussen app en backend.
Bedrijfsnetwerken & interne systemen
Verkenning van misconfiguraties, laterale bewegingstechnieken en privilege-escalatiepaden binnen bedrijfsnetwerken en Active Directory-omgevingen.
AI-systemen & LLM-toepassingen
Een relatief nieuw domein waarin wij actief onderzoek doen: prompt injection, model- en data-lekken en misbruik van AI-gedreven functionaliteit.
[ 03 ] Werkwijze
Van onderzoek tot responsible disclosure
Vulnerability research bij Tozetta is geen losstaand project, maar een doorlopend proces dat direct aansluit op onze pentestdienstverlening.
1. Verkennend onderzoek
Ons team selecteert technologieën, componenten of aanvalstechnieken die relevant zijn voor onze klanten en verdiept zich hierin, los van een specifieke opdracht.
2. Diepgaande analyse & PoC-ontwikkeling
Potentiële kwetsbaarheden worden verder onderzocht en waar mogelijk onderbouwd met een werkende proof-of-concept, zodat de daadwerkelijke impact vaststaat.
3. Interne validatie & kennisdeling
Bevindingen worden binnen het team getoetst en vertaald naar concrete technieken en checks die direct binnen onze pentestmethodiek gebruikt kunnen worden.
4. Toepassing in pentests
De opgedane kennis zetten wij vanaf dat moment in tijdens iedere pentest, zodat klanten profiteren van de nieuwste inzichten uit ons onderzoek.
5. Responsible disclosure
Kwetsbaarheden in software van derden melden wij gecontroleerd bij de betreffende leverancier, met voldoende tijd om deze te verhelpen voordat details breder bekend worden.
“We zijn zeer tevreden met de diensten van Tozetta en bevelen hen ten zeerste aan voor bedrijven die op zoek zijn naar professionele cybersecurity-ondersteuning. Hun toewijding, deskundigheid en goede samenwerking hebben een positieve impact gehad op de beveiliging van onze software.”
“Als zakelijk dienstverlener verricht Risk Solutions Caribbean objectief en onafhankelijk onderzoek naar onrechtmatigheden binnen organisaties. Verder ondersteunen wij organisaties bij hun wettelijk verplichte taken op het gebied van compliance. Tozetta ondersteunt ons op het gebied van het cyber security domein.”
“Wij kiezen bewust voor Tozetta vanwege de combinatie van technische diepgang, pragmatische adviezen en betrouwbaarheid. De rapportages zijn helder en direct toepasbaar, waardoor bevindingen niet op de plank blijven liggen maar daadwerkelijk worden opgepakt.”
“Security is voor ons een belangrijk aandachtspunt. We hebben een ervaren development team dat dagelijks bezig is met softwareontwikkeling en beveiligingsvraagstukken. Tegelijk wilden we onze kennis verder verdiepen en onze aanpak kritisch laten toetsen door externe experts. Tozetta heeft met een technische security awareness training ons team écht verder gebracht.”
“In ons netwerk kennen we meerdere partijen die pentest diensten leveren. Wij hebben met deze partijen een introductiegesprek gehad en hier kwam Tozetta als beste naar voren. De praktische aanpak en de korte lijnen gaven voor ons de doorslag.”
“Een jaarlijkse pentest is maar een momentopname. Ik kan nu op elk moment aantonen of en welke kwetsbaarheden er zijn en daarop acteren. Elke versie die we releasen wordt door de Continuous Technical Vulnerability Scanner automatisch getest op bekende kwetsbaarheden. Dat geeft mij het gevoel dat wij in-control zijn en staan we sterker tegen cyberdreigingen.”
“Ik moet zeggen dat de rapportage echt heel goed was. Duidelijk, reproduceerbaar en dus bruikbaar. Ik was hierdoor buitengewoon positief verrast. Daarom bevelen wij Tozetta ten zeerste aan!”
“Wij nemen als groot ledenplatform cyber security enorm serieus. Daarom hebben wij gekozen voor het uitvoeren van een pentest. SeniorWeb is erg blij met de service van Tozetta, er werd goed en duidelijk gecommuniceerd en alles is uiteindelijk vastgelegd in een professionele rapportage.”
“We zijn zeer tevreden met de diensten van Tozetta en bevelen hen ten zeerste aan voor bedrijven die op zoek zijn naar professionele cybersecurity-ondersteuning. Hun toewijding, deskundigheid en goede samenwerking hebben een positieve impact gehad op de beveiliging van onze software.”
“Als zakelijk dienstverlener verricht Risk Solutions Caribbean objectief en onafhankelijk onderzoek naar onrechtmatigheden binnen organisaties. Verder ondersteunen wij organisaties bij hun wettelijk verplichte taken op het gebied van compliance. Tozetta ondersteunt ons op het gebied van het cyber security domein.”
“Wij kiezen bewust voor Tozetta vanwege de combinatie van technische diepgang, pragmatische adviezen en betrouwbaarheid. De rapportages zijn helder en direct toepasbaar, waardoor bevindingen niet op de plank blijven liggen maar daadwerkelijk worden opgepakt.”
“Security is voor ons een belangrijk aandachtspunt. We hebben een ervaren development team dat dagelijks bezig is met softwareontwikkeling en beveiligingsvraagstukken. Tegelijk wilden we onze kennis verder verdiepen en onze aanpak kritisch laten toetsen door externe experts. Tozetta heeft met een technische security awareness training ons team écht verder gebracht.”
“In ons netwerk kennen we meerdere partijen die pentest diensten leveren. Wij hebben met deze partijen een introductiegesprek gehad en hier kwam Tozetta als beste naar voren. De praktische aanpak en de korte lijnen gaven voor ons de doorslag.”
“Een jaarlijkse pentest is maar een momentopname. Ik kan nu op elk moment aantonen of en welke kwetsbaarheden er zijn en daarop acteren. Elke versie die we releasen wordt door de Continuous Technical Vulnerability Scanner automatisch getest op bekende kwetsbaarheden. Dat geeft mij het gevoel dat wij in-control zijn en staan we sterker tegen cyberdreigingen.”
“Ik moet zeggen dat de rapportage echt heel goed was. Duidelijk, reproduceerbaar en dus bruikbaar. Ik was hierdoor buitengewoon positief verrast. Daarom bevelen wij Tozetta ten zeerste aan!”
“Wij nemen als groot ledenplatform cyber security enorm serieus. Daarom hebben wij gekozen voor het uitvoeren van een pentest. SeniorWeb is erg blij met de service van Tozetta, er werd goed en duidelijk gecommuniceerd en alles is uiteindelijk vastgelegd in een professionele rapportage.”
[ 04 ] Doelgroep
Voor wie is dit interessant?

Onze onderzoeksachtergrond is direct verweven met iedere pentest die wij uitvoeren, van webapplicatie tot AI-systeem.
Organisaties die willen weten dat hun pentestpartner méér doet dan bestaande scanlijstjes afwerken
Bedrijven met kritieke of complexe systemen, waar diepgaand maatwerkonderzoek waarde toevoegt
Organisaties die AI-systemen en LLM-toepassingen inzetten en willen weten hoe deze misbruikt kunnen worden
Iedereen die benieuwd is naar de expertise achter een Tozetta-pentest
Partners
In cybersecurity werk je samen:
















































































































Veelgestelde vragen over vulnerability research
Wat is vulnerability research?
Hoe verschilt dit van een reguliere pentest?
Wat doen jullie met gevonden kwetsbaarheden?
Op welke gebieden doen jullie onderzoek?
Verkopen jullie kwetsbaarheden of exploits, zoals bij exploit-acquisitionprogramma’s?
Kan ik als klant profiteren van jullie onderzoek zonder een pentest af te nemen?
Benieuwd naar onze expertise?
Neem vrijblijvend contact met ons op of plan direct een kennismaking in.