E-commerce security testing
Pentest sklepu internetowego. Chronimy konta, zamówienia i płatności.
Sklep może mieć aktualne komponenty i nadal pozwalać na zmianę ceny, przejęcie cudzego zamówienia albo nadużycie procesu zwrotu. Dlatego testujemy cały przepływ zakupu, nie tylko technologię platformy.
Krótka odpowiedź
Pentest sklepu internetowego sprawdza warstwę web, API, konta klientów, panel administracyjny i logikę zamówienia. W kontrolowanym zakresie analizujemy koszyk, rabaty, płatności, dostawę, zwroty i integracje. Nie wykonujemy prawdziwych obciążeń ani destrukcyjnych operacji bez osobnego uzgodnienia.
Dla kogo
Kiedy ten zakres ma sens?
- Sklepy po wdrożeniu nowej platformy lub migracji
- E-commerce przed kampanią o dużym ruchu
- Marketplace z wieloma sprzedawcami i rolami
- Sklepy po zmianie operatora płatności, ERP albo integracji kurierskiej
Zakres testu
Co sprawdzamy?
Konta klientów
Rejestracja, logowanie, reset hasła, sesje, historia zamówień, adresy i przejęcie konta.
Koszyk i cena
Manipulacja ilością, wariantem, ceną, walutą, dostawą oraz kolejnością operacji.
Rabaty i programy lojalnościowe
Ponowne użycie kuponów, łączenie promocji, punkty, limity i warunki biznesowe.
Płatności i webhooki
Weryfikacja statusu, podpisy webhooków, powtórzenia, anulowanie i niespójności między systemami.
Zamówienia i zwroty
Dostęp do cudzych zamówień, faktur i przesyłek oraz nadużycia anulowania i refundacji.
Panel i integracje
Uprawnienia administracji, importy, eksporty, ERP, kurierzy, wyszukiwarka, API i rozszerzenia.
Rezultat
Co dostajesz?
- Raport podatności z bezpiecznymi krokami reprodukcji
- Ocena wpływu na przychód, dane i operacje
- Lista priorytetów przed kampanią lub wdrożeniem
- Zalecenia dla sklepu i dostawców integracji
- Jeden retest wdrożonych poprawek
Mapa ścieżki zakupu
Ustalamy konta, koszyk, płatności, dostawę, zwroty, panel i integracje zewnętrzne.
Środowisko i zasady
Konfigurujemy produkty oraz płatności testowe i uzgadniamy zakazane operacje.
Test techniczny i biznesowy
Sprawdzamy podatności aplikacyjne, dostęp do danych i manipulację procesem zamówienia.
Naprawa przed ruchem
Najpilniejsze problemy zgłaszamy od razu, a pełny raport kończymy planem i retestem.
Cena i decyzja
Cena pentestu sklepu internetowego
Koszt zależy od platformy, liczby ról, wariantów zamówienia, metod płatności, marketplace i integracji. Mały sklep z płatnościami testowymi oraz jednym standardowym przepływem może kwalifikować się do trybu 24H. Rozbudowany marketplace lub wiele wersji regionalnych wymaga podziału na etapy.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy podczas testu pobierzecie prawdziwą płatność?+
Standardowo używamy trybu testowego operatora płatności. Każdą operację na produkcyjnej płatności trzeba wcześniej uzgodnić i ograniczyć.
Czy test obejmuje panel administracyjny?+
Tak, jeśli panel znajduje się w autoryzowanym zakresie i dostaniemy konto testowe. Sprawdzamy role, operacje na zamówieniach, eksporty oraz dostęp do danych klientów.
Czy aktualny WooCommerce lub PrestaShop nadal wymaga pentestu?+
Tak. Aktualizacje ograniczają znane podatności komponentów, ale nie wykrywają błędów konfiguracji, własnych rozszerzeń, integracji i logiki zamówienia.