Vergrootglas op een document als beeld voor volledige inzage bij een crystal box pentest

Crystal box pentest: wat het is en wanneer je hem inzet

Kom je de term crystal box pentest tegen in een offerte, dan is de kans groot dat je even zoekt naar wat het nu precies is. De verwarring is terecht: de term staat zelden in dezelfde lijstjes als black box en grey box, terwijl hij wel over hetzelfde onderwerp gaat.

Kort antwoord

Een crystal box pentest is een white box pentest. De tester krijgt volledige inzage in je omgeving voordat hij begint. In dit artikel lees je waar de term vandaan komt, wat je precies deelt, wanneer deze vorm het meeste oplevert en waar je op let bij het aanvragen.

Wat is een crystal box pentest?

Bij een crystal box pentest deelt je organisatie vooraf alles wat de tester nodig heeft: broncode, architectuurplaten, netwerkschema’s, databasemodellen, API-documentatie en accounts op elk rechtenniveau. De tester hoeft geen tijd te steken in ontdekken. Hij gaat meteen zoeken.

De naam verwijst naar de doos die je kunt inkijken. Een black box is dicht, een crystal box is doorzichtig. Precies dezelfde gedachte zit achter de termen white box, clear box, glass box en open box. Het zijn synoniemen voor hetzelfde vertrekpunt: maximale kennis vooraf.

Waarom heet het niet gewoon white box?

Dat gebeurt ook, in de meeste gevallen zelfs. De term crystal box duikt op bij een deel van de aanbieders, waaronder partijen die in Nederland actief zijn. Bureau Veritas hanteert bijvoorbeeld consequent black, grey en crystal box als de drie vormen. Andere partijen noemen white box en zetten crystal box tussen haakjes erachter.

Er speelt ook een praktische reden mee. “White box” botst in gesprekken regelmatig met “white hat”, terwijl die twee niets met elkaar te maken hebben. Een white hat gaat over de intentie van de hacker. White box gaat over de informatie die hij vooraf krijgt. Crystal box haalt die verwarring weg.

Praktisch gevolg voor jou: vraagt een leverancier of je een crystal box test wilt, dan vraagt hij of je broncode en accounts wilt delen. Vergelijk je offertes van meerdere partijen, kijk dan naar wat er inhoudelijk in de scope staat in plaats van naar het label.

De drie vormen naast elkaar

Black boxGrey boxCrystal box (white box)
Informatie voorafAlleen het doelwitAccounts en beperkte documentatieBroncode, schema’s, alle rollen
Centrale vraagWat ziet een buitenstaander?Wat kan een ingelogde gebruiker?Wat zit er werkelijk in het systeem?
RealismeHoogGemiddeld tot hoogLaag
DekkingBeperktGemiddeldMaximaal
Tijd naar verkenningVeelWatVrijwel geen
Voorbereiding bij jouMinimaalBeperktFors

De volledige afweging tussen deze drie vormen, inclusief wat auditors verwachten, staat in ons artikel over black box, grey box en white box pentesten.

Wat lever je aan voor een crystal box pentest?

Hoe vollediger je aanlevert, hoe meer testtijd naar het zoekwerk gaat. Een gangbare set:

  • Read-only toegang tot de repository, inclusief de branch die live staat
  • Architectuur- en netwerkschema’s, met vertrouwenszones en dataflows
  • Databasemodel en de plek waar je gevoelige velden opslaat
  • API-documentatie, bijvoorbeeld een OpenAPI-specificatie
  • Accounts op elk rechtenniveau, van gast tot beheerder
  • Een overzicht van je afhankelijkheden: pakketten, images, externe koppelingen
  • De CI/CD-pipeline en waar geheimen worden beheerd
  • Eerdere pentestrapporten en de status van het herstel daarop

Deze lijst maakt meteen duidelijk waarom een crystal box test voorbereiding vraagt. Verzamelen kost je team tijd, en er gaat gevoelige informatie de deur uit. Leg daarom vooraf vast wie inzage krijgt, hoe je deelt, hoe lang de tester het bewaart en wanneer het vernietigd wordt. Die afspraken horen thuis in je geheimhoudingsverklaring en je pentest overeenkomst.

Gekleurde programmeercode op een scherm tijdens broncode-analyse

Wat een crystal box pentest zichtbaar maakt

Met inzage in de code vindt een tester dingen die van buitenaf onzichtbaar blijven.

  • Hardgecodeerde geheimen: API-sleutels, wachtwoorden en tokens in de repository of in de commit-historie.
  • Zwakke cryptografie: zelfgebouwde encryptie, verouderde hashes, voorspelbare random-generatie.
  • Race conditions: twee gelijktijdige requests die samen een saldo of voorraad omzeilen.
  • Autorisatie diep in de logica: een controle die op de ene route wel staat en op de andere niet.
  • Vergeten routes: een debug-endpoint, een oude API-versie, een feature flag die live nog aan staat.
  • Ketenrisico’s: afhankelijkheden die via je buildpipeline binnenkomen. In de OWASP Top 10:2025 is Software Supply Chain Failures nieuw op plek drie, met de hoogste incidentie in de dataset en tegelijk weinig CVE-dekking. Precies de categorie waar broncode-inzage helpt en scanners tekortschieten.

De keerzijde: realisme

Een crystal box pentest levert de breedste dekking en het minste realisme. Vrijwel geen aanvaller start met je broncode op tafel.

Daar hangt een risico aan: bevindingen die in de code kwetsbaar ogen, blijken in de draaiende omgeving onbereikbaar door een WAF, een netwerkregel of een gateway die het request tegenhoudt. Zonder verificatie in de praktijk vul je je rapport met theoretische punten. Vraag daarom altijd om bewijs dat een bevinding in de echte omgeving werkt.

Wat een crystal box test ook niet beantwoordt: merkt je organisatie de aanval op? Die vraag hoort bij een red team oefening, waar detectie en response het onderwerp zijn in plaats van dekking.

Wanneer past een crystal box pentest?

Deze vorm rendeert wanneer dekking belangrijker is dan het naspelen van een aanvaller.

  • Bedrijfskritische software waar je zekerheid wilt over de code zelf, zoals een betaalmodule of een authenticatiedienst.
  • Eigen maatwerk dat nergens anders draait en waar publieke CVE’s je dus niets vertellen.
  • Een afgebakende scope waar je de diepte in wilt in plaats van de breedte.
  • Na een incident waarbij je zeker wilt weten dat er geen tweede pad open ligt.
  • Bij een overname of due diligence, waar je de staat van de codebase wilt kennen voor je tekent.

Een veelgebruikte werkwijze: black box op de infrastructuur om te zien wat een buitenstaander vindt, en crystal box op de applicatie zelf. Zo krijg je zowel realisme als dekking. Voor de meeste webapplicatie pentesten is grey box het startpunt, met crystal box voor de onderdelen waar het risico het grootst is.

Crystal box en compliance

Geen enkel gangbaar kader schrijft crystal box voor. PCI-DSS vraagt om een erkende methodiek en dekking van de kaartomgeving, zonder een vorm te benoemen. ISO 27001 vraagt om technische toetsing die past bij je risicoanalyse. NIS2 en de Cyberbeveiligingswet spreken over passende maatregelen en het toetsen daarvan.

Wat een auditor wel wil zien: dat je keuze onderbouwd is. Kies je crystal box voor je betaalmodule omdat daar je grootste risico zit, dan is dat een verhaal dat staat. Kies je een vorm omdat die het snelst was, dan komt die vraag terug.

Veelgestelde vragen

Is een crystal box pentest hetzelfde als een white box pentest?

Ja. Crystal box, white box, clear box, glass box en open box beschrijven dezelfde aanpak: de tester krijgt vooraf volledige inzage. Welke term een leverancier gebruikt zegt iets over zijn huisstijl, niet over de test.

Krijgt de tester beheerdersrechten in productie?

Dat spreek je af. Beheerdersaccounts horen bij het rechtenspectrum dat getest wordt, en tegelijk hoort een tester ze te gebruiken om autorisatiegrenzen te toetsen. In veel gevallen gebeurt dat op een acceptatieomgeving die gelijk is aan productie.

Is een crystal box pentest duurder?

Per gevonden kwetsbaarheid vaak juist gunstiger, omdat er geen tijd in verkenning gaat. De doorlooptijd loopt wel op, omdat de tester meer vlakken langsloopt. Ook je eigen team investeert tijd in het aanleveren. Op onze pagina met tarieven zie je waar de investering van afhangt.

Is dit hetzelfde als een code review?

Nee. Een secure code review blijft in de code. Een crystal box pentest gebruikt de code om gericht te testen in de draaiende omgeving en bewijst daar wat werkt. Ze vullen elkaar aan.

Moet ik echt mijn broncode delen?

Voor deze vorm wel, dat is het uitgangspunt. Wil je dat liever anders, dan is grey box een reëel alternatief: accounts en documentatie zonder code. Je levert dekking in en houdt je code binnen.

Welke vorm past bij jouw vraag?

De keuze tussen black box, grey box en crystal box begint bij wat je wilt weten. Wil je zien wat een buitenstaander vindt, of wil je zeker weten dat er niets in je code zit? Neem contact op en we bepalen samen welke vorm de vraag beantwoordt die jij hebt.

Vergelijkbare berichten

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *