Víme, jak se chovají WooCommerce, Magento a PrestaShop — i kde nejčastěji selhávají eshopy nakódované na míru. Zjistíme, jestli vaši zákazníci nemají odkrytou session, jestli platební redirect drží HTTPS, a jestli máte cookies podle GDPR.
Detekujeme platformu — WooCommerce, Magento, PrestaShop nebo vlastní řešení.
Cookie atributy, GDPR/ePrivacy, platební redirect, mixed content, odhalené konfigurační soubory.
Pro každý nález vysvětlíme, co se děje a kam má vývojář sáhnout, aby to opravil.
Eshopy řeší jiné věci než blogy. Session, platby, cookies, GDPR. Tady je 6 problémů, které u eshopů vidíme nejčastěji.
Cookie s session ID putuje přes HTTP. Na veřejné Wi-Fi útočník přebere účet zákazníka.
Set-Cookie: PHPSESSID=…; Path=/
Mezi košíkem a platební bránou je jeden krok přes HTTP. Útočník v síti to může přesměrovat jinam.
301 http://gateway/pay (downgrade)
Cookies třetích stran (Google Analytics, Meta Pixel) se nastavují před zobrazením souhlasu. Pokuta od ÚOOÚ je téměř jistá.
Set-Cookie: _ga, _fbp (před consent)
Starší prohlížeče (Safari < 13) jsou vůči CSRF zranitelné — útočník může jménem zákazníka zadat objednávku.
SameSite: not set
Obrázek z http:// blokuje moderní prohlížeč. Návštěvník vidí rozbitou stránku, vlastník neví o ničem.
img src: http://cdn.example/foto.jpg
Bez HSTS první návštěva často proběhne přes HTTP. Útočník v hotelu nebo kavárně to zneužije.
Strict-Transport-Security: (missing)
https://gpwebpay.cz). Samotnou bránu kontroluje banka.PDF report řekne přesně, kde má váš eshop díry — a jaký konkrétní krok vede k opravě. Funguje na opensource platformách (WooCommerce, Magento, PrestaShop) i na eshopech nakódovaných na míru.