Пентест интернет-магазина — это ручная проверка безопасности e-commerce платформы с упором на то, что делает магазин магазином: корзину, оформление заказа, оплату, скидки и промокоды. По сути это тот же аудит безопасности интернет-магазина, но с обязательной ручной эксплуатацией каждой находки, а не только сканированием. Находим не только классические уязвимости, но и ошибки бизнес-логики, из-за которых можно купить дешевле, чем нужно, или получить чужой заказ.
Что мы проверяем в интернет-магазине
Деньги магазин теряет не только на взломе сервера. Куда чаще — на логических дырах в самой покупке:
- Манипуляция ценой и корзиной: стоимость подменяют на стороне клиента.
- Злоупотребление промокодами и скидками — повторное применение, стекирование.
- Уязвимости оформления заказа и платёжных сценариев.
- IDOR на заказах: доступ к чужим заказам и данным покупателей.
- Классика OWASP — инъекции, XSS, обход аутентификации.
- Утечка персональных данных клиентов.
Типичные уязвимости, которые находим
Список находок у каждого проекта свой, но повторяющиеся сюжеты есть всегда. Чаще всего встречаем:
- Манипуляция ценой и корзиной — стоимость, количество и итоговую сумму меняют на стороне клиента.
- Обход и абьюз промокодов: многократные скидки, а иногда и отрицательные суммы.
- Логика оплаты и заказа: шаг оплаты пропускают, неоплаченный заказ подтверждается.
- Broken Access Control и IDOR — доступ к чужим заказам, адресам и платёжным данным.
- Уязвимости платёжной интеграции: подмена статусов оплаты, гонки при списании.
- Magecart и внедрение скриптов: кража карт через сторонние и скомпрометированные скрипты.
Как проходит пентест интернет-магазина: этапы
- Согласование и границы (scope). Определяем цели, объекты и правила, чтобы работа шла легально и била в реальный бизнес-риск, а не в галочки для отчёта.
- Разведка и картирование. Сначала собираем всю поверхность атаки в границах проекта и только потом что-то эксплуатируем.
- Ручная эксплуатация. Дальше в дело идут руки: выстраиваем цепочки уязвимостей за пределами автосканеров и доказываем реальное воздействие.
- Анализ и отчёт. Каждую находку приоритизируем по CVSS, привязываем к бизнес-риску и расписываем с шагами воспроизведения.
- Поддержка и бесплатный ретест. Помогаем команде с исправлениями и повторно проверяем, что уязвимости действительно закрыты.
Инструменты и техники
Burp Suite Pro, ручная проверка бизнес-логики checkout, анализ платёжных вебхуков, тестирование гонок (race conditions). Автоматику пускаем только первым проходом, основную ценность даёт ручной разбор и понимание бизнес-логики.
Что вы получаете
- Отчёт с резюме для руководства и техническими деталями для инженеров.
- Каждая уязвимость — с шагами воспроизведения, оценкой по CVSS 3.1 и бизнес-контекстом.
- Приоритизированные рекомендации, которые можно применить сразу.
- Бесплатный повторный тест после исправлений и письмо-подтверждение для клиентов и аудиторов.
Кому нужен пентест интернет-магазина (e-commerce)
- Интернет-магазинам и маркетплейсам любого масштаба, которым нужен независимый аудит интернет-магазина.
- Проектам, которые принимают онлайн-платежи.
- Компаниям под требованиями PCI DSS.
- Магазинам перед распродажами и пиковыми нагрузками.
Стандарты и методологии
Тестируем вручную по признанным методологиям веб-безопасности:
- OWASP Top 10 и OWASP Web Security Testing Guide (WSTG) — эталон проверки веб-приложений.
- OWASP API Security Top 10 — для API и интеграций.
- PTES — методология тестирования на проникновение.
- Ручная эксплуатация каждой находки, а не только автосканер.
Смежные услуги
Для магазинов, принимающих карты, актуален пентест по требованиям PCI DSS, а базой служит пентест веб-приложений.
Стоимость и заказ
Цена услуги «Пентест интернет-магазина (e-commerce)» зависит от объёма и глубины работ и фиксируется заранее, без скрытых доплат. Чтобы заказать пентест интернет-магазина, оставьте заявку — бесплатно проконсультируем, согласуем границы и посчитаем точную стоимость под ваш бюджет и сроки.