Я бы посоветовал установить для SMTP-сервера только NTLM-аутентификацию и запускать веб-приложение в качестве авторизованного пользователя для сервера. Тогда учетные данные не сохраняются, кроме IP-адреса SMTP-сервера.
Очевидно, что если вы используете Gmail, это не вариант, и в этом случае сохраните его в отдельном разделе с зашифрованным именем пользователя и паролем. Однако вы можете утверждать, что, если у них есть доступ к вашей веб-конфигурации, у них, скорее всего, будет доступ к вашим исходным файлам или декомпилируемым двоичным файлам.