Pro e-commerce týmy

Zabezpečte pokladnu dřív, než přijde sezóna

Kompromitovaná pokladna stojí víc než ušlé tržby. Spustí vyšetřování podle PCI DSS, oznámení zákazníkům a trvalou reputační škodu. Penetrify testuje váš obchod průběžně, takže vás nikdy nezaskočí zranitelnost, o které jste nevěděli.

The problem

Why E-commerce security is uniquely hard

💳

Magecart skimming začíná u XSS

Většina útoků Magecart, které odčerpávají údaje z karet, začíná zranitelností typu stored XSS, jež vloží skript do stránky pokladny. Penetrify najde XSS včetně stored XSS v recenzích produktů, uživatelských profilech a polích CMS dřív, než ho útočníci promění ve zbraň.

🛒

Chyby v logice pokladny znamenají přímou ztrátu tržeb

Manipulace s cenou, zneužívání kupónů a přepisování celkové částky v košíku jsou zranitelnosti byznysové logiky, na které DAST skenery netestují. AI v Penetrify rozumí tokům aplikace: testuje, jestli lze vaši cenotvornou logiku obejít, ne jen jestli má váš server známé CVE.

📦

PCI DSS nezajímá, že to byl plugin

Pokud zranitelnost, která vedla k odhalení dat karet, zavlekl plugin třetí strany, vyšetřování podle PCI DSS čelíte stejně vy. Vyžaduje se pravidelné penetrační testování, ne jen čtvrtletní síťové skeny, a odpovědnost je vaše bez ohledu na původ kódu.

What Penetrify finds

Real E-commerce vulnerabilities,
in minutes

Penetrify's AI agent reasons about your application the way an attacker would: testing authorization boundaries, probing business logic, and chaining findings into exploitable paths.

Run your first scan free
penetrify scan: yourstore.com
$ penetrify scan https://yourstore.com
// Initializing AI-driven reconnaissance...
◉ Mapping attack surface...
◉ Testing authentication & authorization...
◉ Probing business logic & API flows...
 
CRITICAL Stored XSS v poli recenze produktu: spouští se v kontextu pokladny, což je vektor pro Magecart skimming
CRITICAL IDOR na /orders/:id: kterýkoli přihlášený zákazník může zobrazit objednávky a osobní údaje jiných zákazníků
HIGH Manipulace s cenou: celkovou částku v košíku lze změnit přes API parametr před zachycením platby
HIGH SQL injection ve vyhledávání produktů: přes UNION injection lze přečíst celou databázi zákazníků
 
✓ Scan complete → app.penetrify.cloud/reports

Compliance

Frameworks that require penetration testing

PCI DSS 4.0

Požadavek 11.4.1: zdokumentovaná metodika penetračního testování; testování minimálně každých 12 měsíců a po významných změnách prostředí dat držitelů karet

PCI DSS 4.0 (client-side)

Požadavky 6.4.3 a 11.6.1: inventarizace a autorizace skriptů na platebních stránkách a detekce neoprávněných změn, povinné od 31. března 2025

GDPR

Článek 32: Pravidelné testování technických opatření chránících osobní údaje

SOC 2 Type II

CC6.1: Logické řízení přístupu s doklady o penetračním testování

In depth

What E-commerce teams actually need to know

PCI DSS 4.0 si došlo pro Magecart: požadavky 6.4.3 a 11.6.1

Od 31. března 2025 jsou dva dříve odložené požadavky PCI DSS 4.0 povinné a oba existují kvůli e-skimmingu. Požadavek 6.4.3 vyžaduje, aby každý skript načtený na vašich platebních stránkách byl zaevidovaný, schválený a kontrolovaný na integritu, včetně tagů třetích stran, které jste nepsali. Požadavek 11.6.1 vyžaduje mechanismus detekce změn a neoprávněných úprav, který upozorní na nepovolenou modifikaci skriptů platební stránky a bezpečnostně relevantních HTTP hlaviček tak, jak je obdrží prohlížeč zákazníka.

Jde o kontroly proti Magecartu: předpokládají, že útočník skript do vaší pokladny dostane, a starají se o to, abyste si toho všimli. Penetrační testování útočí na krok předtím: na stored XSS v poli recenze, na zranitelný administrační panel nebo na injektovatelný blok CMS, který útočníkovi vůbec umožní spustit skript. Pokladna, do které se nedá nic vložit, je ta kontrola, díky které alarmy 6.4.3 a 11.6.1 mlčí.

Pokud přijímáte platby přes iframe nebo hostovanou platební stránku, přečtěte si ty požadavky přesto pozorně: obchodníci v režimu SAQ A nejsou vyňati z logiky správy skriptů na stránce, která ten iframe vkládá, a váš acquirer se na to zeptá.

Logika pokladny: zranitelnosti, které nemají CVE

Nejcennější zranitelnosti v e-commerce jsou byznysová logika, ne chybějící záplaty: celkové částky košíku dopočítané na klientovi a serverem slepě přijaté, kupóny, které jde kombinovat, protože každá cesta v kódu je ověřuje zvlášť, race conditions umožňující utratit zůstatek dárkové karty dvakrát, a API objednávek, které přes sekvenční ID prozrazují adresy cizích zákazníků. Nic z toho není v databázi CVE, takže nástroje založené na skenerech to strukturálně najít nemohou.

AI agent v Penetrify testuje tyhle toky tak, jak je zpracovává podvodník: manipuluje s cenami a množstvím v každém kroku mezi košíkem a zachycením platby, přehrává a souběžně posílá požadavky, zkoumá logiku kupónů a věrnostních programů a prochází ID objednávek napříč účty. Před každou sezónou je tohle ten test, který vaše pokladna doopravdy potřebuje.

Common findings

What Penetrify finds in E-commerce applications

CRITICALStored XSS v recenzích produktů, uživatelských profilech nebo obsahu CMS: spouští se v kontextu pokladny (vektor Magecart)
CRITICALIDOR na ID objednávek: kterýkoli přihlášený zákazník může zobrazit objednávky a osobní údaje jiných zákazníků
HIGHManipulace s cenou: celkovou částku košíku nebo ceny položek lze měnit přes API parametry před zachycením platby
HIGHSQL injection v parametrech vyhledávání, filtrování nebo řazení produktů
HIGHObejití logiky kupónů: neomezené použití jednorázových kódů, kombinování nekombinovatelných slev
MEDIUMEnumerace účtů v pokladně: rozdíl v odpovědi prozradí, zda je e-mailová adresa registrovaná
MEDIUMNezabezpečený proces obnovy hesla: předvídatelné tokeny nebo chybějící expirace odkazů
LOWCitlivé osobní údaje zákazníků (adresa, telefon) vracené v odpovědích API na neautentizované dotazy na produkty

Why Penetrify

Built for E-commerce security requirements

Najde XSS dřív, než se z něj stane skimming

Penetrify systematicky testuje každé vstupní pole ovládané uživatelem (recenze produktů, pole profilu, obsah CMS, adresní formuláře) na stored i reflected XSS. Najít XSS dřív, než se dostane k pokladně, je rozdíl mezi opravenou chybou a hlášením o úniku.

Testuje logiku pokladny, ne jen hlavičky

Manipulace s cenou, obcházení logiky kupónů a přepisování celkové částky jsou zranitelnosti byznysové logiky, které jsou pro skenery kontrolující hlavičky neviditelné. AI v Penetrify testuje, jestli vaše pokladní toky vynucují cenová pravidla konzistentně ve všech cestách kódu.

Doklady pro PCI DSS dřív, než dorazí QSA

Penetrify vytváří strukturované zprávy z penetračních testů s hodnocením závažnosti a doporučeními k nápravě. Do posouzení QSA jdete se zdokumentovaným důkazem o průběžném bezpečnostním testování, ne s hektickým sháněním zakázky na poslední chvíli.

Testujte před Black Friday, ne po něm

Sezónní špička je ta nejhorší doba na objevení zranitelnosti. Spusťte plný penetrační test na stagingu šest týdnů před nárůstem provozu a pak po každém významném vydání. Za $1,700/month za 20 skenů se bezpečnostní testování do e-commerce kalendáře vejde.

FAQ

E-commerce security questions

Co je Magecart a jak před ním Penetrify chrání?

Magecart je kategorie útoků, při nichž se do pokladních stránek e-shopu vloží škodlivý JavaScript, který krade údaje z platebních karet ve chvíli, kdy je zákazník zadává. Útoky Magecart typicky začínají zranitelností typu stored XSS na cílovém webu. Penetrify najde stored XSS v recenzích produktů, uživatelských profilech, polích CMS a jakémkoli dalším obsahu ovládaném uživatelem dřív, než ho útočníci zneužijí ke vložení skimmovacího skriptu.

Testuje Penetrify obchody na WooCommerce, Shopify nebo Magento?

Penetrify testuje webové aplikace na úrovni HTTP bez ohledu na použitou platformu. Umí testovat vlastní šablony a pluginy WooCommerce, headless Shopify storefronty s vlastními pokladními toky i instance Magento 2. Vzory zranitelností specifické pro platformu (zranitelnosti pluginů, injektážní body šablon, API endpointy) jsou součástí rozsahu skenu.

Dokáže Penetrify odhalit zranitelnosti umožňující manipulaci s cenou?

Ano. Penetrify testuje zranitelnosti byznysové logiky včetně manipulace s cenou: tedy jestli lze celkovou částku košíku nebo cenu položky změnit přes API volání před zachycením platby. Tahle třída zranitelností je pro tradiční DAST skenery, které testují jen známé technické vzory, neviditelná a v databázích CVE se neobjevuje.

Jak Penetrify pomáhá s dodržováním PCI DSS v e-commerce?

Požadavek PCI DSS 11.4 nařizuje penetrační testování minimálně jednou ročně a po významných změnách. Penetrify poskytuje průběžné testování, které splňuje požadavek „po významných změnách“ při každém nasazení, a strukturované zprávy ze skenů dávají vašemu QSA zdokumentovaný důkaz o průběžném bezpečnostním posuzování. Řada organizací používá Penetrify pro průběžné pokrytí a doplňuje ho roční manuální zakázkou kvůli formálnímu posouzení QSA.

Mám Penetrify pouštět na staging, nebo na produkci?

Na obojí, ale jinak nastavené. Komplexní testy pouštějte proti stagingu před každým významným vydáním; tam zachytíte zranitelnosti dřív, než se k nim dostanou zákazníci. V produkci umí lehké autentizované skeny Penetrify ověřit, že nasazený kód odpovídá výsledkům ze stagingu, aniž by narušily živý provoz. Nikdy nepouštějte agresivní skenování přímo na produkci, aniž byste to nejdřív vyzkoušeli na stagingu.

Get started

Find your first E-commerce vulnerability today

Penetrify starts at $100/month. Run your first scan in minutes, with no agent installation, no scoping calls, no contract.