// услуга

Пентест интернет-магазина

Пентест интернет-магазина — это ручная проверка безопасности e-commerce платформы с упором на то, что делает магазин магазином: корзину, оформление заказа, оплату, скидки и промокоды. По сути это тот же аудит безопасности интернет-магазина, но с обязательной ручной эксплуатацией каждой находки, а не только сканированием. Находим не только классические уязвимости, но и ошибки бизнес-логики, из-за которых можно купить дешевле, чем нужно, или получить чужой заказ.

Что мы проверяем в интернет-магазине

Деньги магазин теряет не только на взломе сервера. Куда чаще — на логических дырах в самой покупке:

  • Манипуляция ценой и корзиной: стоимость подменяют на стороне клиента.
  • Злоупотребление промокодами и скидками — повторное применение, стекирование.
  • Уязвимости оформления заказа и платёжных сценариев.
  • IDOR на заказах: доступ к чужим заказам и данным покупателей.
  • Классика OWASP — инъекции, XSS, обход аутентификации.
  • Утечка персональных данных клиентов.

Типичные уязвимости, которые находим

Список находок у каждого проекта свой, но повторяющиеся сюжеты есть всегда. Чаще всего встречаем:

  • Манипуляция ценой и корзиной — стоимость, количество и итоговую сумму меняют на стороне клиента.
  • Обход и абьюз промокодов: многократные скидки, а иногда и отрицательные суммы.
  • Логика оплаты и заказа: шаг оплаты пропускают, неоплаченный заказ подтверждается.
  • Broken Access Control и IDOR — доступ к чужим заказам, адресам и платёжным данным.
  • Уязвимости платёжной интеграции: подмена статусов оплаты, гонки при списании.
  • Magecart и внедрение скриптов: кража карт через сторонние и скомпрометированные скрипты.

Как проходит пентест интернет-магазина: этапы

  1. Согласование и границы (scope). Определяем цели, объекты и правила, чтобы работа шла легально и била в реальный бизнес-риск, а не в галочки для отчёта.
  2. Разведка и картирование. Сначала собираем всю поверхность атаки в границах проекта и только потом что-то эксплуатируем.
  3. Ручная эксплуатация. Дальше в дело идут руки: выстраиваем цепочки уязвимостей за пределами автосканеров и доказываем реальное воздействие.
  4. Анализ и отчёт. Каждую находку приоритизируем по CVSS, привязываем к бизнес-риску и расписываем с шагами воспроизведения.
  5. Поддержка и бесплатный ретест. Помогаем команде с исправлениями и повторно проверяем, что уязвимости действительно закрыты.

Инструменты и техники

Burp Suite Pro, ручная проверка бизнес-логики checkout, анализ платёжных вебхуков, тестирование гонок (race conditions). Автоматику пускаем только первым проходом, основную ценность даёт ручной разбор и понимание бизнес-логики.

Что вы получаете

  • Отчёт с резюме для руководства и техническими деталями для инженеров.
  • Каждая уязвимость — с шагами воспроизведения, оценкой по CVSS 3.1 и бизнес-контекстом.
  • Приоритизированные рекомендации, которые можно применить сразу.
  • Бесплатный повторный тест после исправлений и письмо-подтверждение для клиентов и аудиторов.

Кому нужен пентест интернет-магазина (e-commerce)

  • Интернет-магазинам и маркетплейсам любого масштаба, которым нужен независимый аудит интернет-магазина.
  • Проектам, которые принимают онлайн-платежи.
  • Компаниям под требованиями PCI DSS.
  • Магазинам перед распродажами и пиковыми нагрузками.

Стандарты и методологии

Тестируем вручную по признанным методологиям веб-безопасности:

  • OWASP Top 10 и OWASP Web Security Testing Guide (WSTG) — эталон проверки веб-приложений.
  • OWASP API Security Top 10 — для API и интеграций.
  • PTES — методология тестирования на проникновение.
  • Ручная эксплуатация каждой находки, а не только автосканер.

Смежные услуги

Для магазинов, принимающих карты, актуален пентест по требованиям PCI DSS, а базой служит пентест веб-приложений.

Стоимость и заказ

Цена услуги «Пентест интернет-магазина (e-commerce)» зависит от объёма и глубины работ и фиксируется заранее, без скрытых доплат. Чтобы заказать пентест интернет-магазина, оставьте заявку — бесплатно проконсультируем, согласуем границы и посчитаем точную стоимость под ваш бюджет и сроки.

// оставить заявку

Готовы усилить защиту?

Оставьте заявку — проведём бесплатную консультацию, оценим объём работ и рассчитаем фиксированную стоимость. Ответим в течение одного рабочего дня.

  • Бесплатная консультация и оценка
  • Фиксированная цена без скрытых доплат
  • Полная конфиденциальность по NDA
  • Бесплатный ретест после устранения
./связаться




    // тарифы

    Тарифы и стоимость

    Фиксированная стоимость под объём задач. Точную цену рассчитаем после бесплатной консультации — без скрытых доплат.

    Базовый
    от 120 000 ₽
    Небольшой магазин, типовая CMS
    • OWASP Top 10
    • Логика корзины и промокодов
    • Проверка оформления заказа
    • IDOR на заказах
    • Срок до 2 недель
    Заказать
    Расширенный
    от 450 000 ₽
    Крупный маркетплейс / e-commerce платформа
    • Всё из «Стандарта»
    • Multi-vendor и разграничение доступа
    • White Box с доступом к коду
    • Проверка антифрод-логики
    • Аттестация
    • Срок от 3 недель
    Заказать
    // faq

    Частые вопросы

    Можно ли в вашем магазине купить товар дешевле из-за уязвимости?
    Именно это мы и проверяем: манипуляцию ценой, корзиной и промокодами. Такие логические ошибки напрямую бьют по выручке.
    Вы тестируете оплату? Это безопасно?
    Да, платёжные сценарии тестируем без реальных списаний, по согласованным правилам. Для стандарта PCI DSS есть <a href="/hacking/pci-dss-pentest/">отдельная услуга</a>.
    Найдёте ли доступ к чужим заказам?
    Проверка IDOR на заказах и данных покупателей — обязательная часть. Утечка чужих заказов — частая и опасная находка.
    Сколько стоит пентест интернет-магазина?
    От 120 000 ₽ за небольшой магазин до 450 000 ₽ за крупный маркетплейс.
    Чем это отличается от обычного пентеста сайта?
    Здесь акцент на e-commerce бизнес-логике: цены, скидки, оплата, заказы. Для сайта в целом — <a href="/hacking/web-pentest/">пентест веб-приложений</a>.