Audit zabezpečení eshopů · WooCommerce · Magento · PrestaShop · vlastní řešení

Audit zabezpečení vašeho eshopu. Cookies, GDPR, platby.

Víme, jak se chovají WooCommerce, Magento a PrestaShop — i kde nejčastěji selhávají eshopy nakódované na míru. Zjistíme, jestli vaši zákazníci nemají odkrytou session, jestli platební redirect drží HTTPS, a jestli máte cookies podle GDPR.

Pasivní sken · žádná registrace · výsledky do 30 sekund
https://
Sken trvá 30 sekund. PDF report si pak vyžádejte tlačítkem na výsledcích.

Jak to funguje

3 kroky · 30 sekund
01

Zadáte eshop doménu

Detekujeme platformu — WooCommerce, Magento, PrestaShop nebo vlastní řešení.

02

Eshop-specifické kontroly

Cookie atributy, GDPR/ePrivacy, platební redirect, mixed content, odhalené konfigurační soubory.

03

Report s konkrétními kroky

Pro každý nález vysvětlíme, co se děje a kam má vývojář sáhnout, aby to opravil.

Co kontrolujeme u eshopů

Eshopy řeší jiné věci než blogy. Session, platby, cookies, GDPR. Tady je 6 problémů, které u eshopů vidíme nejčastěji.

Cookieskritické

Session cookie bez Secure

Cookie s session ID putuje přes HTTP. Na veřejné Wi-Fi útočník přebere účet zákazníka.

Set-Cookie: PHPSESSID=…; Path=/
Paymentskritické

Platební redirect přes HTTP

Mezi košíkem a platební bránou je jeden krok přes HTTP. Útočník v síti to může přesměrovat jinam.

301 http://gateway/pay (downgrade)
GDPRvarování

Cookies bez consent před souhlasem

Cookies třetích stran (Google Analytics, Meta Pixel) se nastavují před zobrazením souhlasu. Pokuta od ÚOOÚ je téměř jistá.

Set-Cookie: _ga, _fbp (před consent)
Cookiesvarování

Cookie bez SameSite

Starší prohlížeče (Safari < 13) jsou vůči CSRF zranitelné — útočník může jménem zákazníka zadat objednávku.

SameSite: not set
Mixedvarování

Mixed content na produktové stránce

Obrázek z http:// blokuje moderní prohlížeč. Návštěvník vidí rozbitou stránku, vlastník neví o ničem.

img src: http://cdn.example/foto.jpg
Headersvarování

Chybí HSTS

Bez HSTS první návštěva často proběhne přes HTTP. Útočník v hotelu nebo kavárně to zneužije.

Strict-Transport-Security: (missing)
892
Eshopů zkontrolováno
247
S nezabezpečenou session cookie
43
S downgrade v platebním flow
O Vulscan

Pracujeme s eshopy roky a víme, jak WooCommerce, Magento i PrestaShop chovají cookies a přesměrování — a kde nejčastěji chybují eshopy nakódované na míru. U eshopu nejde jen o GDPR pokutu — únik session je přímá ztráta zákazníka.

01
Pasivní sken
Žádné invazivní testy. Chováme se jako návštěvník — váš web nepocítí, že tam jsme.
02
Český kontext
Známe lokální hostingy, CMS i registrátory. Doporučení jsou konkrétní, ne obecná.
03
Reálná pomoc
Pokud nálezu nerozumíte, napište — odpoví vám člověk, ne robot.

Časté otázky

Skenujete i platební bránu?+
Skenujeme jen redirect chain z vašeho webu na bránu (např. https://gpwebpay.cz). Samotnou bránu kontroluje banka.
Funguje to i pro eshop nakódovaný na míru?+
Ano. U custom buildů bývá nálezů obvykle nejvíc — chybí default ochrany, které platformy řeší automaticky. V reportu řekneme, co konkrétně má váš vývojář upravit.
Je sken bezpečný? Nepoškodí to web?+
Ano. Sken je pasivní — chová se jako obyčejný návštěvník. Nezkoušíme exploity, neprolamujeme hesla, neposíláme invazivní payloady. Web nepocítí, že tam jsme.
Co děláte s daty? Kam jdou výsledky?+
Výsledky uvidíte hned na webu a PDF report si pak můžete poslat na e-mail jedním kliknutím. E-mail si necháme, abychom vás mohli upozornit, kdyby se na vaší doméně objevil nový vážný nález. Z odběru se můžete kdykoliv odhlásit.
Co když najdete kritický problém?+
Dostanete report, kde je každý problém vysvětlený a má konkrétní krok k opravě. Většinu věcí zvládne váš webmaster. Pokud ne, napište nám — rádi se na to podíváme.

Eshop sken zdarma. Cookies, platby, GDPR.

PDF report řekne přesně, kde má váš eshop díry — a jaký konkrétní krok vede k opravě. Funguje na opensource platformách (WooCommerce, Magento, PrestaShop) i na eshopech nakódovaných na míru.

https://
Sken trvá 30 sekund. PDF report si pak vyžádejte tlačítkem na výsledcích.
nebo stáhněte si vzorový PDF report · badexample.vulscan.cz