Przejdź do treści
Baza wiedzy Zaktualizowano: 5 lutego 2026 7 min czytania

Pentesty e-commerce: Specyficzne zagrożenia i wymagania testów penetracyjnych dla sklepów online

Sklepy internetowe łączą dane płatnicze, osobowe i finansowe - idealna kombinacja dla cyberprzestępców. Dowiedz się, jak profesjonalne pentesty pomagają zabezpieczyć platformy e-commerce.

Platformy e-commerce to jedne z najbardziej atrakcyjnych celów dla cyberprzestępców. Łączą w sobie wszystko, czego szukają atakujący: dane kart płatniczych, dane osobowe klientów, możliwość oszustw finansowych i często słabe zabezpieczenia wynikające z presji time-to-market.

Ten artykuł opisuje specyfikę testów penetracyjnych dla platform handlu elektronicznego.

Dlaczego e-commerce jest szczególnym celem

Wartościowe dane

Dane płatnicze:

  • Numery kart kredytowych
  • CVV/CVC
  • Dane do płatności BLIK, PayPal
  • Tokeny płatnicze

Dane osobowe:

  • Imiona, nazwiska, adresy
  • Numery telefonów, emaile
  • Historia zakupów
  • Preferencje zakupowe

Dane biznesowe:

  • Ceny i marże
  • Dane dostawców
  • Strategie cenowe
  • Dane sprzedażowe

Możliwości fraudu

  • Oszustwa z wykorzystaniem skradzionych kart
  • Manipulacja cenami
  • Wyłudzanie zwrotów
  • Kradzież programów lojalnościowych
  • Gift card fraud

Typowe słabości

  • Presja na szybkie wdrożenia (time-to-market)
  • Wiele integracji z zewnętrznymi systemami
  • Sezonowe szczyty obciążenia
  • Częste zmiany w kodzie (promocje, wyprzedaże)

📚 Przeczytaj kompletny przewodnik: Testy Penetracyjne: Testy penetracyjne - rodzaje, metodologie, przebieg

Kluczowe obszary testów

1. Proces płatności

Co testować:

a) Manipulacja ceną

  • Czy można zmodyfikować cenę w request?
  • Czy walidacja ceny jest po stronie serwera?
  • Czy cena jest weryfikowana przed finalizacją płatności?

b) Manipulacja ilością

  • Ujemne ilości produktów
  • Ułamkowe ilości
  • Przekroczenie stanów magazynowych

c) Kody promocyjne

  • Wielokrotne użycie jednorazowych kodów
  • Stackowanie rabatów
  • Manipulacja wartością rabatu
  • Race conditions przy wykorzystaniu kodów

d) Płatności

  • Czy można pominąć krok płatności?
  • Czy callback z bramki jest walidowany?
  • Czy tokeny płatnicze są bezpieczne?

2. Zarządzanie kontem użytkownika

a) Rejestracja

  • Walidacja emaila (czy można rejestrować na cudze adresy?)
  • Password policy
  • Ochrona przed masową rejestracją
  • Account enumeration

b) Logowanie

c) Odzyskiwanie hasła

  • Token security (czy link jest jednorazowy, czy wygasa?)
  • Information disclosure (czy system potwierdza istnienie konta?)
  • Account takeover przez reset

d) Profil użytkownika

  • IDOR (dostęp do cudzych danych)
  • Zmiana emaila bez weryfikacji
  • Edycja adresów dostaw

3. Koszyk i checkout

a) Race conditions

  • Wielokrotne składanie tego samego zamówienia
  • Wykorzystanie promocji więcej niż raz
  • Zmiana stanu magazynowego między krokami

b) Business logic

  • Przeskakiwanie kroków checkout
  • Zmiana metody dostawy po obliczeniu ceny
  • Dodanie produktów po zastosowaniu rabatu

c) Gift cards i vouchery

  • Przewidywalność numerów
  • Brute force numerów
  • Double spending

4. Panel administracyjny

a) Dostęp

  • Exposure panelu (czy jest publicznie dostępny?)
  • Weak credentials
  • Brak MFA

b) Uprawnienia

  • Privilege escalation
  • Dostęp do funkcji poza rolą
  • Eksport danych klientów

c) Funkcje krytyczne

  • Zmiana cen
  • Tworzenie kodów rabatowych
  • Dostęp do danych płatniczych
  • Modyfikacja zamówień

5. Integracje zewnętrzne

a) Bramki płatnicze

  • Bezpieczeństwo callbacków/webhooków
  • Walidacja podpisów
  • Odporność na replay attacks

b) Systemy ERP/CRM

  • API security
  • Synchronizacja danych
  • Credential management

c) Dostawcy logistyczni

  • API do etykiet i śledzenia
  • Dostęp do danych adresowych

d) Marketing i analytics

  • Pixel tracking
  • Data leakage przez third-party scripts

6. Wyszukiwarka i katalog

a) SQL Injection

  • Parametry wyszukiwania
  • Filtry kategorii
  • Sortowanie

b) XSS

  • Wyniki wyszukiwania
  • Opisy produktów
  • Recenzje użytkowników

c) Information disclosure

  • Ceny hurtowe w response
  • Dane magazynowe
  • Informacje o dostawcach

7. Mobile app (jeśli istnieje)

a) API security

  • Authentication
  • Certificate pinning bypass
  • Sensitive data in local storage

b) Business logic

  • Spójność z wersją web
  • Mobile-specific vulnerabilities

Compliance i regulacje

PCI DSS

Jeśli przetwarzasz dane kart płatniczych:

Wymagania dotyczące pentestów (11.3):

  • Testy penetracyjne co najmniej raz w roku
  • Po znaczących zmianach w infrastrukturze
  • Testy zewnętrzne i wewnętrzne
  • Testy warstwy aplikacji

Scope:

  • Cardholder Data Environment (CDE)
  • Systemy connected do CDE
  • Segmentation testing

RODO

Kluczowe obszary:

Prawo konsumenckie

  • Ochrona przed oszustwami
  • Prawidłowość cen
  • Regulaminy i polityki

Typowe podatności w e-commerce

TOP 10 findings

  1. IDOR w zamówieniach – dostęp do zamówień innych użytkowników
  2. Manipulacja ceną – zmiana ceny w request
  3. Coupon abuse – wielokrotne użycie kodów
  4. Weak password reset – przewidywalne tokeny
  5. Missing rate limiting – brute force na login/kody
  6. XSS w recenzjach – user-generated content bez sanityzacji
  7. SQL Injection w wyszukiwarce – filtry produktów
  8. Insecure direct object reference – dostęp do profili/adresów
  9. Business logic flaws – pominięcie płatności, darmowa dostawa
  10. Admin panel exposure – /admin bez ochrony

Przykłady realnych scenariuszy

Scenariusz 1: Darmowe zakupy

  1. Dodaj produkt do koszyka
  2. Przejdź do płatności
  3. Przechwytuj request z ceną
  4. Zmień wartość na 0.01
  5. Finalizuj zamówienie

Scenariusz 2: Gift card brute force

  1. Zidentyfikuj format numerów gift card (16 cyfr)
  2. Odkryj pattern (prefix stały, reszta sekwencyjna)
  3. Brute force aktywnych numerów
  4. Wykorzystaj na własnym koncie

Scenariusz 3: Coupon race condition

  1. Kod rabatowy jednorazowy na -50%
  2. Otwórz dwa okna przeglądarki
  3. Dodaj ten sam kod w obu jednocześnie
  4. Oba zamówienia otrzymują rabat

Metodyka testów e-commerce

Faza 1: Reconnaissance

  • Identyfikacja platformy (Magento, WooCommerce, PrestaShop, custom)
  • Mapowanie funkcjonalności
  • Identyfikacja integracji
  • Zrozumienie flow zakupowego

Faza 2: Authentication & Authorization

  • Testy rejestracji i logowania
  • Password policy
  • Session management
  • Access control

Faza 3: Business Logic

  • Manipulacja cenami i ilościami
  • Kody rabatowe i promocje
  • Gift cards
  • Checkout flow

Faza 4: Technical Vulnerabilities

Faza 5: Integrations

  • Payment gateway security
  • Webhook validation
  • API security

Faza 6: Admin Panel

  • Access control
  • Privilege escalation
  • Critical function testing

Rekomendacje dla e-commerce

Quick wins

  1. Server-side validation wszystkiego – cen, ilości, rabatów
  2. Rate limiting – na login, reset hasła, kody promocyjne
  3. Ukryj panel admina – niestandardowy URL, IP whitelist, VPN
  4. MFA dla adminów – obowiązkowe
  5. Logowanie i monitoring – alerting na anomalie

Długoterminowe

  1. Security by design – włącz security w proces development
  2. Regularne pentesty – minimum raz w roku, przed sezonem
  3. Bug bounty – dla dużych platform
  4. WAF – Web Application Firewall z rules dla e-commerce
  5. Fraud detection – systemy wykrywania oszustw

Podsumowanie

Testy penetracyjne e-commerce wymagają:

  1. Zrozumienia biznesu – pentester musi rozumieć flow zakupowy
  2. Focus na business logic – nie tylko techniczne CVE
  3. Testowania integracji – płatności, ERP, logistyka
  4. Uwzględnienia compliance – PCI DSS, RODO
  5. Podejścia sezonowego – testy przed Black Friday, świętami

Kompromitacja platformy e-commerce to nie tylko wyciek danych – to utrata zaufania klientów, kary regulacyjne i bezpośrednie straty finansowe.


Prowadzisz platformę e-commerce i chcesz zbadać jej bezpieczeństwo? Skontaktuj się z nami – przeprowadzimy testy dostosowane do specyfiki handlu elektronicznego.

Powiązane pojęcia

Poznaj kluczowe terminy związane z tym artykułem w naszym słowniku cyberbezpieczeństwa:

  • Backup — Backup (kopia zapasowa) to proces tworzenia duplikatu danych w celu ich…
  • Cyberbezpieczeństwo — Cyberbezpieczeństwo to zbiór technik, procesów i praktyk ochrony systemów IT,…
  • Testy penetracyjne — Testy penetracyjne (pentesty) to kontrolowany proces symulacji ataku na system…
  • NIS2 — NIS2 (Network and Information Security Directive 2) to dyrektywa UE…
  • Zarządzanie podatnościami — Zarządzanie podatnościami to systematyczny proces identyfikacji, oceny i…

Dowiedz się więcej

Zapoznaj się z powiązanymi artykułami w naszej bazie wiedzy:


Sprawdź nasze usługi

Potrzebujesz wsparcia w zakresie cyberbezpieczeństwa? Sprawdź:


Cyberbezpieczeństwo w Twojej branży

Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:


Tematy powiązane

Zobacz również:

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2