Пентест интернет-магазина — это ручная проверка безопасности e-commerce платформы с упором на то, что делает магазин магазином: корзину, оформление заказа, оплату, скидки и промокоды. Мы находим не только классические уязвимости, но и ошибки бизнес-логики, из-за которых можно купить дешевле, чем нужно, или получить чужой заказ.
Что мы проверяем в интернет-магазине
Магазин теряет деньги не только от взлома сервера, но и от логических дыр в покупке:
- Манипуляция ценой и корзиной — изменение стоимости на стороне клиента.
- Злоупотребление промокодами и скидками — повторное применение, стекирование.
- Уязвимости оформления заказа и платёжных сценариев.
- IDOR на заказах — доступ к чужим заказам и данным покупателей.
- Классика OWASP — инъекции, XSS, обход аутентификации.
- Утечка персональных данных клиентов.
Как проходит тестирование
Мы проходим весь путь покупателя как реальный злоумышленник: регистрация, корзина, промокоды, оформление, оплата — и проверяем, где логику можно обойти в свою пользу. Платёжные сценарии тестируем аккуратно, без реальных списаний. Каждую находку подтверждаем эксплуатацией.
Стандарты и методологии
Тестируем вручную по признанным методологиям веб-безопасности:
- OWASP Top 10 и OWASP Web Security Testing Guide (WSTG) — эталон проверки веб-приложений.
- OWASP API Security Top 10 — для API и интеграций.
- PTES — методология тестирования на проникновение.
- Ручная эксплуатация каждой находки — не только автосканер.
Что вы получаете
Отчёт с приоритизированными уязвимостями, воспроизведением каждой находки, оценкой финансового и репутационного риска и рекомендациями для разработчиков. Бесплатный ретест после исправления.
Смежное: пентест веб-приложений, пентест по PCI DSS для платёжных данных, пентест API.