Tijdens een pentest vragen wij u om tijdelijk de SMTP-instellingen van uw applicatie te wijzigen naar een SMTP-server die DongIT aanlevert. Dit maakt het mogelijk voor onze pentesters om alle e-mails die uw applicatie verstuurt te bekijken, wat essentieel is voor een complete beoordeling van authenticatie-flows en business logic.
Wat zijn SMTP-instellingen?
SMTP (Simple Mail Transfer Protocol) is het protocol waarmee applicaties e-mails versturen. De instellingen bestaan meestal uit een SMTP-server (host), poort, gebruikersnaam en wachtwoord. Door tijdens de pentest onze SMTP-server te gebruiken, worden alle uitgaande e-mails naar ons doorgestuurd zonder dat ze werkelijk bij de ontvanger aankomen.
Waarom vragen wij deze wijziging
E-mails van uw applicatie bevatten vaak security-gevoelige informatie die alleen tijdens actieve gebruikers-flows zichtbaar wordt. Onze pentesters testen deze flows en moeten de daadwerkelijke e-mail-content kunnen verifiëren. Concrete voorbeelden:
- Password reset-e-mails. Bevatten reset-tokens waarvan de sterkte en voorspelbaarheid getest moet worden.
- Account activation e-mails. Kunnen zwakke bevestigings-tokens of onbedoelde informatie-lekken bevatten.
- Multi-factor authenticatie codes. Verificatie van MFA-flow (levensduur, hergebruik, rate-limiting op verzendings-verzoeken).
- Backend notificaties. Interne e-mails die kunnen lekken naar externe gebruikers via injection of misconfiguratie.
- Bevestigings-e-mails. Van orders, betalingen of contract-transacties, waar business logic-fouten of privilege escalation kunnen worden zichtbaar.
- Bulk-mailings. Voor het detecteren van bulk-verzendings-endpoints die misbruikt kunnen worden voor spam of phishing.
Zonder toegang tot deze e-mails moeten pentesters gokken naar de inhoud of extra werk doen om via andere kanalen te verifiëren, wat afgaat van de kern-testtijd.
Hoe wijzig ik SMTP-instellingen
In de meeste ontwikkel-frameworks is dit een centrale configuratie-wijziging:
- Laravel. Aanpassen in
config/mail.phpof.env-bestand. - Django.
EMAIL_HOST,EMAIL_PORTen credentials insettings.py. - Spring Boot.
spring.mail.hostenspring.mail.portinapplication.properties. - .NET. SMTP-sectie in
appsettings.jsonofweb.config. - Node.js (Nodemailer). Aanpassen van transport-configuratie in de mailing-module.
- WordPress. Via plugins zoals WP Mail SMTP of direct in
wp-config.php.
Onze DevOps-collega's kunnen ondersteunen bij de setup. Bij aanvang van de pentest ontvangt u de exacte SMTP-gegevens (host, poort, credentials) van ons.
Alternatieven als SMTP wijzigen niet mogelijk is
Voor applicaties die e-mail via een API versturen (bijvoorbeeld Mailgun, SendGrid, Postmark, Amazon SES) of waar SMTP-wijziging niet praktisch is, bieden wij deze alternatieven:
- E-mail forwarding. Alle uitgaande e-mails doorsturen naar een e-mailadres dat wij aanleveren.
- BCC-configuratie. BCC alle uitgaande e-mails naar een DongIT-e-mailadres tijdens de testperiode.
- Test-endpoint gebruiken. Bij API-services zoals Mailgun of SendGrid: gebruik hun sandbox- of test-mode.
- Log-based inspection. Uw applicatie logt alle uitgaande e-mails volledig zodat pentesters ze via logs kunnen inzien.
De juiste optie hangt af van uw architectuur. Bespreek dit tijdens het scope-gesprek.
Is het verplicht?
Nee, wijzigen van SMTP-instellingen is aanbevolen maar niet verplicht. Zonder deze wijziging kunnen wij nog steeds pentesten, maar met beperkingen:
- Verlies van inzicht in achtergrond-e-mails
- Beperkte verificatie van password reset- en MFA-flows
- Meer indirecte testmethoden nodig, die tijdrovender zijn
- Blinde vlekken in de rapportage voor e-mail-gerelateerde bevindingen
Meer weten over pentest-voorbereiding? Zie de FAQ over hoe u zich voorbereidt op een pentest. Neem contact op voor een kosteloos scope-gesprek, of bekijk onze pentestpakketten.
English