Crystal-Box vs. Black-Box pentesting verwijst naar de hoeveelheid informatie over de doelwit omgeving, architectuur, en/of applicaties die de klant in eerste instantie deelt met de pentesters. Bij Black-Box testing ontvangen de pentester helemaal geen informatie over het doelwit. Bij Crystal-Box tests ontvangen de pentesters alle informatie die opgevraagd wordt betreffende het doelwit, inclusief source code (wanneer dit relevant is), toegang tot developers of systeembeheer, etc...

zal een Crystal-box pentest uitvoeren - de methode die onze voorkeur heeft. In tegenstelling tot "echte" hackers, die alle tijd van de wereld hebben, vinden pentests plaats in een beperkt tijdsbestek. Crystal-box pentesting biedt ons de mogelijkheid om onze tijd zo efficiƫnt mogelijk te gebruiken, waardoor het maximale aantal kwetsbaarheden kan worden gevonden. Daarnaast sluit de Crystal-box pentest het beste aan bij de "meekijk"-optie die biedt.