Platformy e-commerce to jedne z najbardziej atrakcyjnych celów dla cyberprzestępców. Łączą w sobie wszystko, czego szukają atakujący: dane kart płatniczych, dane osobowe klientów, możliwość oszustw finansowych i często słabe zabezpieczenia wynikające z presji time-to-market.
Ten artykuł opisuje specyfikę testów penetracyjnych dla platform handlu elektronicznego.
Dlaczego e-commerce jest szczególnym celem
Wartościowe dane
Dane płatnicze:
- Numery kart kredytowych
- CVV/CVC
- Dane do płatności BLIK, PayPal
- Tokeny płatnicze
Dane osobowe:
- Imiona, nazwiska, adresy
- Numery telefonów, emaile
- Historia zakupów
- Preferencje zakupowe
Dane biznesowe:
- Ceny i marże
- Dane dostawców
- Strategie cenowe
- Dane sprzedażowe
Możliwości fraudu
- Oszustwa z wykorzystaniem skradzionych kart
- Manipulacja cenami
- Wyłudzanie zwrotów
- Kradzież programów lojalnościowych
- Gift card fraud
Typowe słabości
- Presja na szybkie wdrożenia (time-to-market)
- Wiele integracji z zewnętrznymi systemami
- Sezonowe szczyty obciążenia
- Częste zmiany w kodzie (promocje, wyprzedaże)
📚 Przeczytaj kompletny przewodnik: Testy Penetracyjne: Testy penetracyjne - rodzaje, metodologie, przebieg
Kluczowe obszary testów
1. Proces płatności
Co testować:
a) Manipulacja ceną
- Czy można zmodyfikować cenę w request?
- Czy walidacja ceny jest po stronie serwera?
- Czy cena jest weryfikowana przed finalizacją płatności?
b) Manipulacja ilością
- Ujemne ilości produktów
- Ułamkowe ilości
- Przekroczenie stanów magazynowych
c) Kody promocyjne
- Wielokrotne użycie jednorazowych kodów
- Stackowanie rabatów
- Manipulacja wartością rabatu
- Race conditions przy wykorzystaniu kodów
d) Płatności
- Czy można pominąć krok płatności?
- Czy callback z bramki jest walidowany?
- Czy tokeny płatnicze są bezpieczne?
2. Zarządzanie kontem użytkownika
a) Rejestracja
- Walidacja emaila (czy można rejestrować na cudze adresy?)
- Password policy
- Ochrona przed masową rejestracją
- Account enumeration
b) Logowanie
- Brute force protection
- Credential stuffing resistance
- MFA bypass
- Session management
c) Odzyskiwanie hasła
- Token security (czy link jest jednorazowy, czy wygasa?)
- Information disclosure (czy system potwierdza istnienie konta?)
- Account takeover przez reset
d) Profil użytkownika
- IDOR (dostęp do cudzych danych)
- Zmiana emaila bez weryfikacji
- Edycja adresów dostaw
3. Koszyk i checkout
a) Race conditions
- Wielokrotne składanie tego samego zamówienia
- Wykorzystanie promocji więcej niż raz
- Zmiana stanu magazynowego między krokami
b) Business logic
- Przeskakiwanie kroków checkout
- Zmiana metody dostawy po obliczeniu ceny
- Dodanie produktów po zastosowaniu rabatu
c) Gift cards i vouchery
- Przewidywalność numerów
- Brute force numerów
- Double spending
4. Panel administracyjny
a) Dostęp
- Exposure panelu (czy jest publicznie dostępny?)
- Weak credentials
- Brak MFA
b) Uprawnienia
- Privilege escalation
- Dostęp do funkcji poza rolą
- Eksport danych klientów
c) Funkcje krytyczne
- Zmiana cen
- Tworzenie kodów rabatowych
- Dostęp do danych płatniczych
- Modyfikacja zamówień
5. Integracje zewnętrzne
a) Bramki płatnicze
- Bezpieczeństwo callbacków/webhooków
- Walidacja podpisów
- Odporność na replay attacks
b) Systemy ERP/CRM
- API security
- Synchronizacja danych
- Credential management
c) Dostawcy logistyczni
- API do etykiet i śledzenia
- Dostęp do danych adresowych
d) Marketing i analytics
- Pixel tracking
- Data leakage przez third-party scripts
6. Wyszukiwarka i katalog
- Parametry wyszukiwania
- Filtry kategorii
- Sortowanie
b) XSS
- Wyniki wyszukiwania
- Opisy produktów
- Recenzje użytkowników
c) Information disclosure
- Ceny hurtowe w response
- Dane magazynowe
- Informacje o dostawcach
7. Mobile app (jeśli istnieje)
a) API security
- Authentication
- Certificate pinning bypass
- Sensitive data in local storage
b) Business logic
- Spójność z wersją web
- Mobile-specific vulnerabilities
Compliance i regulacje
PCI DSS
Jeśli przetwarzasz dane kart płatniczych:
Wymagania dotyczące pentestów (11.3):
- Testy penetracyjne co najmniej raz w roku
- Po znaczących zmianach w infrastrukturze
- Testy zewnętrzne i wewnętrzne
- Testy warstwy aplikacji
Scope:
- Cardholder Data Environment (CDE)
- Systemy connected do CDE
- Segmentation testing
RODO
Kluczowe obszary:
- Ochrona danych osobowych
- Prawo do usunięcia danych
- Data breach notification readiness
- Privacy by design
Prawo konsumenckie
- Ochrona przed oszustwami
- Prawidłowość cen
- Regulaminy i polityki
Typowe podatności w e-commerce
TOP 10 findings
- IDOR w zamówieniach – dostęp do zamówień innych użytkowników
- Manipulacja ceną – zmiana ceny w request
- Coupon abuse – wielokrotne użycie kodów
- Weak password reset – przewidywalne tokeny
- Missing rate limiting – brute force na login/kody
- XSS w recenzjach – user-generated content bez sanityzacji
- SQL Injection w wyszukiwarce – filtry produktów
- Insecure direct object reference – dostęp do profili/adresów
- Business logic flaws – pominięcie płatności, darmowa dostawa
- Admin panel exposure – /admin bez ochrony
Przykłady realnych scenariuszy
Scenariusz 1: Darmowe zakupy
- Dodaj produkt do koszyka
- Przejdź do płatności
- Przechwytuj request z ceną
- Zmień wartość na 0.01
- Finalizuj zamówienie
Scenariusz 2: Gift card brute force
- Zidentyfikuj format numerów gift card (16 cyfr)
- Odkryj pattern (prefix stały, reszta sekwencyjna)
- Brute force aktywnych numerów
- Wykorzystaj na własnym koncie
Scenariusz 3: Coupon race condition
- Kod rabatowy jednorazowy na -50%
- Otwórz dwa okna przeglądarki
- Dodaj ten sam kod w obu jednocześnie
- Oba zamówienia otrzymują rabat
Metodyka testów e-commerce
Faza 1: Reconnaissance
- Identyfikacja platformy (Magento, WooCommerce, PrestaShop, custom)
- Mapowanie funkcjonalności
- Identyfikacja integracji
- Zrozumienie flow zakupowego
Faza 2: Authentication & Authorization
- Testy rejestracji i logowania
- Password policy
- Session management
- Access control
Faza 3: Business Logic
- Manipulacja cenami i ilościami
- Kody rabatowe i promocje
- Gift cards
- Checkout flow
Faza 4: Technical Vulnerabilities
- OWASP Top 10
- SQL Injection
- XSS
- CSRF
Faza 5: Integrations
- Payment gateway security
- Webhook validation
- API security
Faza 6: Admin Panel
- Access control
- Privilege escalation
- Critical function testing
Rekomendacje dla e-commerce
Quick wins
- Server-side validation wszystkiego – cen, ilości, rabatów
- Rate limiting – na login, reset hasła, kody promocyjne
- Ukryj panel admina – niestandardowy URL, IP whitelist, VPN
- MFA dla adminów – obowiązkowe
- Logowanie i monitoring – alerting na anomalie
Długoterminowe
- Security by design – włącz security w proces development
- Regularne pentesty – minimum raz w roku, przed sezonem
- Bug bounty – dla dużych platform
- WAF – Web Application Firewall z rules dla e-commerce
- Fraud detection – systemy wykrywania oszustw
Podsumowanie
Testy penetracyjne e-commerce wymagają:
- Zrozumienia biznesu – pentester musi rozumieć flow zakupowy
- Focus na business logic – nie tylko techniczne CVE
- Testowania integracji – płatności, ERP, logistyka
- Uwzględnienia compliance – PCI DSS, RODO
- Podejścia sezonowego – testy przed Black Friday, świętami
Kompromitacja platformy e-commerce to nie tylko wyciek danych – to utrata zaufania klientów, kary regulacyjne i bezpośrednie straty finansowe.
Prowadzisz platformę e-commerce i chcesz zbadać jej bezpieczeństwo? Skontaktuj się z nami – przeprowadzimy testy dostosowane do specyfiki handlu elektronicznego.
Powiązane pojęcia
Poznaj kluczowe terminy związane z tym artykułem w naszym słowniku cyberbezpieczeństwa:
- Backup — Backup (kopia zapasowa) to proces tworzenia duplikatu danych w celu ich…
- Cyberbezpieczeństwo — Cyberbezpieczeństwo to zbiór technik, procesów i praktyk ochrony systemów IT,…
- Testy penetracyjne — Testy penetracyjne (pentesty) to kontrolowany proces symulacji ataku na system…
- NIS2 — NIS2 (Network and Information Security Directive 2) to dyrektywa UE…
- Zarządzanie podatnościami — Zarządzanie podatnościami to systematyczny proces identyfikacji, oceny i…
Dowiedz się więcej
Zapoznaj się z powiązanymi artykułami w naszej bazie wiedzy:
- Co to są testy penetracyjne, jakie są ich rodzaje, cele, metody oraz jak przebiega proces ich przeprowadzania?
- Co to są testy penetracyjne? Kompletny przewodnik po etycznym hakowaniu dla biznesu
- Czym są i jak działają testy penetracyjne aplikacji desktopowych?
- Czym są i jak działają testy penetracyjne aplikacji mobilnych?
- Jak przygotować firmę na testy penetracyjne?
Sprawdź nasze usługi
Potrzebujesz wsparcia w zakresie cyberbezpieczeństwa? Sprawdź:
- Testy penetracyjne - identyfikacja podatności w infrastrukturze
- Red Team - zaawansowane symulacje ataków
Cyberbezpieczeństwo w Twojej branży
Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:
Tematy powiązane
Zobacz również:
