Dla zespołów e-commerce

Zabezpieczcie proces zakupowy przed szczytem sezonu

Skompromitowany proces zakupowy kosztuje więcej niż utracona sprzedaż. Uruchamia postępowania PCI DSS, powiadomienia klientów i trwałą szkodę wizerunkową. Penetrify testuje wasz sklep w sposób ciągły, więc nigdy nie zaskoczy was podatność, o której nie wiedzieliście.

The problem

Why E-commerce security is uniquely hard

💳

Skimming Magecart zaczyna się od XSS

Większość ataków Magecart wykradających dane kart zaczyna się od podatności stored XSS, która wstrzykuje skrypt na stronę zakupu. Penetrify znajduje XSS, w tym stored XSS w recenzjach produktów, profilach użytkowników i polach CMS, zanim atakujący zamienią go w broń.

🛒

Błędy logiki zakupowej to bezpośrednia strata przychodu

Manipulacja ceną, nadużywanie kuponów i nadpisywanie sumy koszyka to podatności logiki biznesowej, których skanery DAST nie testują. AI w Penetrify rozumie przepływy aplikacji: sprawdza, czy waszą logikę cenową da się obejść, a nie tylko czy wasz serwer ma znane CVE.

📦

PCI DSS nie obchodzi, że to była wtyczka

Jeśli podatność, która doprowadziła do ujawnienia danych kart, wprowadziła wtyczka innego dostawcy, postępowanie PCI DSS i tak spadnie na was. Wymagane są regularne testy penetracyjne, a nie tylko kwartalne skanowania sieci, a odpowiedzialność jest wasza niezależnie od pochodzenia kodu.

What Penetrify finds

Real E-commerce vulnerabilities,
in minutes

Penetrify's AI agent reasons about your application the way an attacker would: testing authorization boundaries, probing business logic, and chaining findings into exploitable paths.

Run your first scan free
penetrify scan: yourstore.com
$ penetrify scan https://yourstore.com
// Initializing AI-driven reconnaissance...
◉ Mapping attack surface...
◉ Testing authentication & authorization...
◉ Probing business logic & API flows...
 
CRITICAL Stored XSS w polu recenzji produktu: wykonuje się w kontekście procesu zakupowego, co jest wektorem skimmingu Magecart
CRITICAL IDOR na /orders/:id: każdy zalogowany klient może zobaczyć zamówienia i dane osobowe innych klientów
HIGH Manipulacja ceną: sumę koszyka można zmienić parametrem API przed przechwyceniem płatności
HIGH SQL injection w wyszukiwarce produktów: cała baza klientów jest do odczytania przez UNION injection
 
✓ Scan complete → app.penetrify.cloud/reports

Compliance

Frameworks that require penetration testing

PCI DSS 4.0

Wymóg 11.4.1: udokumentowana metodyka testów penetracyjnych; testy co najmniej co 12 miesięcy i po istotnych zmianach w środowisku danych posiadaczy kart

PCI DSS 4.0 (client-side)

Wymogi 6.4.3 i 11.6.1: inwentaryzacja i autoryzacja skryptów na stronach płatności oraz wykrywanie manipulacji, obowiązkowe od 31 marca 2025 roku

GDPR

Artykuł 32: regularne testowanie środków technicznych chroniących dane osobowe

SOC 2 Type II

CC6.1: logiczne kontrole dostępu z dowodami z testów penetracyjnych

In depth

What E-commerce teams actually need to know

PCI DSS 4.0 wziął na cel Magecart: wymogi 6.4.3 i 11.6.1

Od 31 marca 2025 roku dwa wcześniej odroczone wymogi PCI DSS 4.0 są obowiązkowe i oba istnieją z powodu e-skimmingu. Wymóg 6.4.3 nakazuje, aby każdy skrypt ładowany na waszych stronach płatności był zinwentaryzowany, autoryzowany i sprawdzany pod kątem integralności, łącznie z tagami innych dostawców, których nie napisaliście. Wymóg 11.6.1 nakazuje mechanizm wykrywania zmian i manipulacji, który alarmuje o nieautoryzowanej modyfikacji skryptów strony płatności i istotnych dla bezpieczeństwa nagłówków HTTP w postaci, w jakiej otrzymuje je przeglądarka klienta.

To kontrole anty-Magecart: zakładają, że atakujący wprowadzi skrypt do waszego procesu zakupowego, i dbają o to, żebyście to zauważyli. Test penetracyjny atakuje krok wcześniejszy: stored XSS w polu recenzji, podatny panel administracyjny lub wstrzykiwalny blok CMS, który w ogóle daje atakującemu możliwość wykonania skryptu. Proces zakupowy, do którego nie da się nic wstrzyknąć, to ta kontrola, dzięki której alarmy 6.4.3 i 11.6.1 milczą.

Jeśli przyjmujecie płatności przez iframe lub hostowaną stronę płatności, i tak przeczytajcie wymogi uważnie: sprzedawcy w trybie SAQ A nie są zwolnieni z logiki zarządzania skryptami na stronie osadzającej iframe, a wasz acquirer o to zapyta.

Logika zakupowa: podatności, które nie mają CVE

Najcenniejsze podatności w e-commerce to logika biznesowa, a nie brakujące łatki: sumy koszyka przeliczane po stronie klienta i przyjmowane po stronie serwera, kody kuponów dające się łączyć, bo każda ścieżka kodu waliduje je osobno, race conditions pozwalające wydać saldo karty podarunkowej dwa razy oraz API zamówień ujawniające adresy innych klientów przez kolejne identyfikatory. Nic z tego nie występuje w bazie CVE, więc narzędzia oparte na skanerach z natury nie mogą tego znaleźć.

Agent AI w Penetrify testuje te przepływy tak, jak obrabia je oszust: manipulując cenami i ilościami na każdym kroku między koszykiem a przechwyceniem płatności, powtarzając i zrównoleglając żądania, sondując logikę kuponów i programów lojalnościowych oraz przechodząc po identyfikatorach zamówień między kontami. Przed każdym szczytem sezonu to jest test, którego wasz proces zakupowy naprawdę potrzebuje.

Common findings

What Penetrify finds in E-commerce applications

CRITICALStored XSS w recenzjach produktów, profilach użytkowników lub treściach CMS: wykonuje się w kontekście procesu zakupowego (wektor Magecart)
CRITICALIDOR na identyfikatorach zamówień: każdy uwierzytelniony klient może zobaczyć zamówienia i dane osobowe innych klientów
HIGHManipulacja ceną: sumę koszyka lub ceny pozycji można zmienić parametrami API przed przechwyceniem płatności
HIGHSQL injection w parametrach wyszukiwania, filtrowania lub sortowania produktów
HIGHObejście logiki kuponów: nieograniczone użycie kodów jednorazowych, łączenie rabatów niełączalnych
MEDIUMEnumeracja kont w procesie zakupowym: różnica w odpowiedzi ujawnia, czy adres e-mail jest zarejestrowany
MEDIUMNiebezpieczny proces resetu hasła: przewidywalne tokeny lub brak wygasania linków resetujących
LOWWrażliwe dane osobowe klientów (adres, telefon) zwracane w odpowiedziach API dla nieuwierzytelnionych zapytań o produkty

Why Penetrify

Built for E-commerce security requirements

Znajduje XSS, zanim stanie się atakiem skimmingowym

Penetrify systematycznie testuje każde pole wejściowe kontrolowane przez użytkownika (recenzje produktów, pola profilu, treści CMS, formularze adresowe) pod kątem stored i reflected XSS. Znalezienie XSS, zanim dotrze do procesu zakupowego, to różnica między naprawionym błędem a zgłoszeniem naruszenia.

Testuje logikę zakupową, a nie tylko nagłówki

Manipulacja ceną, obejścia logiki kuponów i nadpisywanie sumy koszyka to podatności logiki biznesowej niewidoczne dla skanerów sprawdzających nagłówki. AI w Penetrify testuje, czy wasze przepływy zakupowe egzekwują reguły cenowe spójnie na wszystkich ścieżkach kodu.

Dowody PCI DSS, zanim przyjdzie wasz QSA

Penetrify tworzy ustrukturyzowane raporty z testów penetracyjnych z oceną istotności i wskazówkami naprawczymi. Do oceny QSA wchodzicie z udokumentowanym dowodem ciągłego testowania bezpieczeństwa, bez organizowania zlecenia na ostatnią chwilę.

Testujcie przed Black Friday, a nie po nim

Szczyt sezonu to najgorszy moment na odkrycie podatności. Wykonajcie pełny test penetracyjny na stagingu sześć tygodni przed skokiem ruchu, a potem po każdym istotnym wydaniu. Przy $1,700/month za 20 skanowań testowanie bezpieczeństwa mieści się w kalendarzu e-commerce.

FAQ

E-commerce security questions

Czym jest Magecart i jak Penetrify przed nim chroni?

Magecart to kategoria ataków, w których złośliwy JavaScript jest wstrzykiwany na strony zakupowe sklepu internetowego, aby wykradać dane kart płatniczych w momencie ich wprowadzania przez klienta. Ataki Magecart zwykle zaczynają się od podatności stored XSS na atakowanej stronie. Penetrify znajduje stored XSS w recenzjach produktów, profilach użytkowników, polach CMS i wszelkich innych treściach kontrolowanych przez użytkownika, zanim atakujący zdołają go wykorzystać do wstrzyknięcia skryptów skimmingowych.

Czy Penetrify testuje sklepy na WooCommerce, Shopify lub Magento?

Penetrify testuje aplikacje webowe na poziomie HTTP, niezależnie od platformy bazowej. Potrafi testować własne motywy i wtyczki WooCommerce, headlessowe witryny Shopify z własnymi przepływami zakupowymi oraz instancje Magento 2. Wzorce podatności charakterystyczne dla platform (luki we wtyczkach, punkty wstrzyknięć w motywach, endpointy API) są objęte zakresem skanowania.

Czy Penetrify potrafi wykryć podatności manipulacji ceną?

Tak. Penetrify testuje podatności logiki biznesowej, w tym manipulację ceną: czy parametry sumy koszyka lub ceny pozycji można zmienić wywołaniami API przed przechwyceniem płatności. Ta klasa podatności jest niewidoczna dla tradycyjnych skanerów DAST, które testują wyłącznie znane wzorce techniczne, i nie występuje w bazach CVE.

Jak Penetrify pomaga w zgodności z PCI DSS w e-commerce?

Wymóg PCI DSS 11.4 nakazuje testy penetracyjne co najmniej raz w roku i po istotnych zmianach. Penetrify zapewnia ciągłe testowanie spełniające wymóg „po istotnych zmianach” przy każdym wdrożeniu, a ustrukturyzowane raporty ze skanowań dają waszemu QSA udokumentowany dowód bieżącej oceny bezpieczeństwa. Wiele organizacji używa Penetrify do ciągłego pokrycia i uzupełnia je rocznym zleceniem ręcznym na potrzeby formalnej oceny QSA.

Czy uruchamiać Penetrify na stagingu, czy na produkcji?

Na obu, w różnych konfiguracjach. Kompleksowe testy uruchamiajcie na stagingu przed każdym istotnym wydaniem; to tam wyłapiecie podatności, zanim zetkną się z nimi klienci. Na produkcji lekkie uwierzytelnione skanowania Penetrify mogą zweryfikować, że wdrożony kod odpowiada wynikom ze stagingu, nie zakłócając ruchu na żywo. Nigdy nie uruchamiajcie agresywnego skanowania bezpośrednio na produkcji bez wcześniejszego przetestowania go na stagingu.

Get started

Find your first E-commerce vulnerability today

Penetrify starts at $100/month. Run your first scan in minutes, with no agent installation, no scoping calls, no contract.