Zabezpečte pokladnu dřív, než přijde sezóna
Kompromitovaná pokladna stojí víc než ušlé tržby. Spustí vyšetřování podle PCI DSS, oznámení zákazníkům a trvalou reputační škodu. Penetrify testuje váš obchod průběžně, takže vás nikdy nezaskočí zranitelnost, o které jste nevěděli.
The problem
Why E-commerce security is uniquely hard
Magecart skimming začíná u XSS
Většina útoků Magecart, které odčerpávají údaje z karet, začíná zranitelností typu stored XSS, jež vloží skript do stránky pokladny. Penetrify najde XSS včetně stored XSS v recenzích produktů, uživatelských profilech a polích CMS dřív, než ho útočníci promění ve zbraň.
Chyby v logice pokladny znamenají přímou ztrátu tržeb
Manipulace s cenou, zneužívání kupónů a přepisování celkové částky v košíku jsou zranitelnosti byznysové logiky, na které DAST skenery netestují. AI v Penetrify rozumí tokům aplikace: testuje, jestli lze vaši cenotvornou logiku obejít, ne jen jestli má váš server známé CVE.
PCI DSS nezajímá, že to byl plugin
Pokud zranitelnost, která vedla k odhalení dat karet, zavlekl plugin třetí strany, vyšetřování podle PCI DSS čelíte stejně vy. Vyžaduje se pravidelné penetrační testování, ne jen čtvrtletní síťové skeny, a odpovědnost je vaše bez ohledu na původ kódu.
What Penetrify finds
Real E-commerce vulnerabilities,
in minutes
Penetrify's AI agent reasons about your application the way an attacker would: testing authorization boundaries, probing business logic, and chaining findings into exploitable paths.
Run your first scan freeCompliance
Frameworks that require penetration testing
Požadavek 11.4.1: zdokumentovaná metodika penetračního testování; testování minimálně každých 12 měsíců a po významných změnách prostředí dat držitelů karet
Požadavky 6.4.3 a 11.6.1: inventarizace a autorizace skriptů na platebních stránkách a detekce neoprávněných změn, povinné od 31. března 2025
Článek 32: Pravidelné testování technických opatření chránících osobní údaje
CC6.1: Logické řízení přístupu s doklady o penetračním testování
In depth
What E-commerce teams actually need to know
PCI DSS 4.0 si došlo pro Magecart: požadavky 6.4.3 a 11.6.1
Od 31. března 2025 jsou dva dříve odložené požadavky PCI DSS 4.0 povinné a oba existují kvůli e-skimmingu. Požadavek 6.4.3 vyžaduje, aby každý skript načtený na vašich platebních stránkách byl zaevidovaný, schválený a kontrolovaný na integritu, včetně tagů třetích stran, které jste nepsali. Požadavek 11.6.1 vyžaduje mechanismus detekce změn a neoprávněných úprav, který upozorní na nepovolenou modifikaci skriptů platební stránky a bezpečnostně relevantních HTTP hlaviček tak, jak je obdrží prohlížeč zákazníka.
Jde o kontroly proti Magecartu: předpokládají, že útočník skript do vaší pokladny dostane, a starají se o to, abyste si toho všimli. Penetrační testování útočí na krok předtím: na stored XSS v poli recenze, na zranitelný administrační panel nebo na injektovatelný blok CMS, který útočníkovi vůbec umožní spustit skript. Pokladna, do které se nedá nic vložit, je ta kontrola, díky které alarmy 6.4.3 a 11.6.1 mlčí.
Pokud přijímáte platby přes iframe nebo hostovanou platební stránku, přečtěte si ty požadavky přesto pozorně: obchodníci v režimu SAQ A nejsou vyňati z logiky správy skriptů na stránce, která ten iframe vkládá, a váš acquirer se na to zeptá.
Logika pokladny: zranitelnosti, které nemají CVE
Nejcennější zranitelnosti v e-commerce jsou byznysová logika, ne chybějící záplaty: celkové částky košíku dopočítané na klientovi a serverem slepě přijaté, kupóny, které jde kombinovat, protože každá cesta v kódu je ověřuje zvlášť, race conditions umožňující utratit zůstatek dárkové karty dvakrát, a API objednávek, které přes sekvenční ID prozrazují adresy cizích zákazníků. Nic z toho není v databázi CVE, takže nástroje založené na skenerech to strukturálně najít nemohou.
AI agent v Penetrify testuje tyhle toky tak, jak je zpracovává podvodník: manipuluje s cenami a množstvím v každém kroku mezi košíkem a zachycením platby, přehrává a souběžně posílá požadavky, zkoumá logiku kupónů a věrnostních programů a prochází ID objednávek napříč účty. Před každou sezónou je tohle ten test, který vaše pokladna doopravdy potřebuje.
Common findings
What Penetrify finds in E-commerce applications
Why Penetrify
Built for E-commerce security requirements
Najde XSS dřív, než se z něj stane skimming
Penetrify systematicky testuje každé vstupní pole ovládané uživatelem (recenze produktů, pole profilu, obsah CMS, adresní formuláře) na stored i reflected XSS. Najít XSS dřív, než se dostane k pokladně, je rozdíl mezi opravenou chybou a hlášením o úniku.
Testuje logiku pokladny, ne jen hlavičky
Manipulace s cenou, obcházení logiky kupónů a přepisování celkové částky jsou zranitelnosti byznysové logiky, které jsou pro skenery kontrolující hlavičky neviditelné. AI v Penetrify testuje, jestli vaše pokladní toky vynucují cenová pravidla konzistentně ve všech cestách kódu.
Doklady pro PCI DSS dřív, než dorazí QSA
Penetrify vytváří strukturované zprávy z penetračních testů s hodnocením závažnosti a doporučeními k nápravě. Do posouzení QSA jdete se zdokumentovaným důkazem o průběžném bezpečnostním testování, ne s hektickým sháněním zakázky na poslední chvíli.
Testujte před Black Friday, ne po něm
Sezónní špička je ta nejhorší doba na objevení zranitelnosti. Spusťte plný penetrační test na stagingu šest týdnů před nárůstem provozu a pak po každém významném vydání. Za $1,700/month za 20 skenů se bezpečnostní testování do e-commerce kalendáře vejde.
FAQ
E-commerce security questions
Get started
Find your first E-commerce vulnerability today
Penetrify starts at $100/month. Run your first scan in minutes, with no agent installation, no scoping calls, no contract.
Guides