Waarom SMTP-instellingen aanpassen tijdens een pentest?

Tijdens een pentest vragen wij u om tijdelijk de SMTP-instellingen van uw applicatie te wijzigen naar een SMTP-server die DongIT aanlevert. Dit maakt het mogelijk voor onze pentesters om alle e-mails die uw applicatie verstuurt te bekijken, wat essentieel is voor een complete beoordeling van authenticatie-flows en business logic.

Wat zijn SMTP-instellingen?

SMTP (Simple Mail Transfer Protocol) is het protocol waarmee applicaties e-mails versturen. De instellingen bestaan meestal uit een SMTP-server (host), poort, gebruikersnaam en wachtwoord. Door tijdens de pentest onze SMTP-server te gebruiken, worden alle uitgaande e-mails naar ons doorgestuurd zonder dat ze werkelijk bij de ontvanger aankomen.

Waarom vragen wij deze wijziging

E-mails van uw applicatie bevatten vaak security-gevoelige informatie die alleen tijdens actieve gebruikers-flows zichtbaar wordt. Onze pentesters testen deze flows en moeten de daadwerkelijke e-mail-content kunnen verifiëren. Concrete voorbeelden:

  • Password reset-e-mails. Bevatten reset-tokens waarvan de sterkte en voorspelbaarheid getest moet worden.
  • Account activation e-mails. Kunnen zwakke bevestigings-tokens of onbedoelde informatie-lekken bevatten.
  • Multi-factor authenticatie codes. Verificatie van MFA-flow (levensduur, hergebruik, rate-limiting op verzendings-verzoeken).
  • Backend notificaties. Interne e-mails die kunnen lekken naar externe gebruikers via injection of misconfiguratie.
  • Bevestigings-e-mails. Van orders, betalingen of contract-transacties, waar business logic-fouten of privilege escalation kunnen worden zichtbaar.
  • Bulk-mailings. Voor het detecteren van bulk-verzendings-endpoints die misbruikt kunnen worden voor spam of phishing.

Zonder toegang tot deze e-mails moeten pentesters gokken naar de inhoud of extra werk doen om via andere kanalen te verifiëren, wat afgaat van de kern-testtijd.

Hoe wijzig ik SMTP-instellingen

In de meeste ontwikkel-frameworks is dit een centrale configuratie-wijziging:

  • Laravel. Aanpassen in config/mail.php of .env-bestand.
  • Django. EMAIL_HOST, EMAIL_PORT en credentials in settings.py.
  • Spring Boot. spring.mail.host en spring.mail.port in application.properties.
  • .NET. SMTP-sectie in appsettings.json of web.config.
  • Node.js (Nodemailer). Aanpassen van transport-configuratie in de mailing-module.
  • WordPress. Via plugins zoals WP Mail SMTP of direct in wp-config.php.

Onze DevOps-collega's kunnen ondersteunen bij de setup. Bij aanvang van de pentest ontvangt u de exacte SMTP-gegevens (host, poort, credentials) van ons.

Alternatieven als SMTP wijzigen niet mogelijk is

Voor applicaties die e-mail via een API versturen (bijvoorbeeld Mailgun, SendGrid, Postmark, Amazon SES) of waar SMTP-wijziging niet praktisch is, bieden wij deze alternatieven:

  • E-mail forwarding. Alle uitgaande e-mails doorsturen naar een e-mailadres dat wij aanleveren.
  • BCC-configuratie. BCC alle uitgaande e-mails naar een DongIT-e-mailadres tijdens de testperiode.
  • Test-endpoint gebruiken. Bij API-services zoals Mailgun of SendGrid: gebruik hun sandbox- of test-mode.
  • Log-based inspection. Uw applicatie logt alle uitgaande e-mails volledig zodat pentesters ze via logs kunnen inzien.

De juiste optie hangt af van uw architectuur. Bespreek dit tijdens het scope-gesprek.

Is het verplicht?

Nee, wijzigen van SMTP-instellingen is aanbevolen maar niet verplicht. Zonder deze wijziging kunnen wij nog steeds pentesten, maar met beperkingen:

  • Verlies van inzicht in achtergrond-e-mails
  • Beperkte verificatie van password reset- en MFA-flows
  • Meer indirecte testmethoden nodig, die tijdrovender zijn
  • Blinde vlekken in de rapportage voor e-mail-gerelateerde bevindingen

Meer weten over pentest-voorbereiding? Zie de FAQ over hoe u zich voorbereidt op een pentest. Neem contact op voor een kosteloos scope-gesprek, of bekijk onze pentestpakketten.