Audyt bezpieczeństwa e-sklepów · WooCommerce · Magento · PrestaShop · własne rozwiązania

Audyt bezpieczeństwa Państwa e-sklepu. Cookies, RODO, płatności.

Wiemy, jak zachowują się WooCommerce, Magento i PrestaShop — oraz gdzie najczęściej zawodzą e-sklepy pisane na zamówienie. Sprawdzimy, czy klienci nie mają odsłoniętej sesji, czy redirect płatności trzyma HTTPS i czy cookies są zgodne z RODO.

Skan pasywny · bez rejestracji · wyniki w 30 sekund
https://
Skan trwa 30 sekund. Raport PDF można zamówić przyciskiem na stronie wyników.

Jak to działa

3 kroki · 30 sekund
01

Wpisanie domeny e-sklepu

Wykrywamy platformę — WooCommerce, Magento, PrestaShop lub własne rozwiązanie.

02

Kontrole specyficzne dla e-sklepu

Atrybuty cookies, RODO/ePrivacy, przekierowanie płatności, mixed content, ujawnione pliki konfiguracyjne.

03

Raport z konkretnymi krokami

Dla każdego znaleziska wyjaśnimy, co się dzieje i gdzie deweloper musi sięgnąć, by to naprawić.

Co sprawdzamy w e-sklepach

E-sklepy mają inne zagadnienia niż blogi. Sesja, płatności, cookies, RODO. Oto 6 problemów, które w e-sklepach widzimy najczęściej.

Cookieskrytyczne

Session cookie bez Secure

Cookie z ID sesji wędruje przez HTTP. W publicznej sieci Wi-Fi atakujący może przejąć sesję klienta.

Set-Cookie: PHPSESSID=…; Path=/
Paymentskrytyczne

Redirect płatności przez HTTP

Między koszykiem a bramką płatniczą jest jeden krok przez HTTP. Atakujący w sieci może to przekierować gdzie indziej.

301 http://gateway/pay (downgrade)
GDPRostrzeżenie

Cookies bez zgody przed akceptacją

Cookies stron trzecich (Google Analytics, Meta Pixel) są ustawiane przed wyświetleniem banera zgody. Kara UODO jest niemal pewna.

Set-Cookie: _ga, _fbp (przed zgodą)
Cookiesostrzeżenie

Cookie bez SameSite

Starsze przeglądarki (Safari < 13) są podatne na CSRF — atakujący może złożyć zamówienie w imieniu klienta.

SameSite: not set
Mixedostrzeżenie

Mixed content na stronie produktowej

Obraz z http:// blokuje nowoczesna przeglądarka. Użytkownik widzi zepsutą stronę, właściciel o niczym nie wie.

img src: http://cdn.example/foto.jpg
Headersostrzeżenie

Brak HSTS

Bez HSTS pierwsza wizyta często przechodzi przez HTTP. Atakujący w hotelu lub kawiarni to wykorzysta.

Strict-Transport-Security: (missing)
892
E-sklepów sprawdzonych
247
Z niezabezpieczonym session cookie
43
Z downgrade w przepływie płatności
O Vulscan

Pracujemy z e-sklepami od lat i wiemy, jak WooCommerce, Magento i PrestaShop obsługują cookies i przekierowania — oraz gdzie najczęściej błądzą e-sklepy pisane na zamówienie. W e-sklepie nie chodzi tylko o karę RODO — wyciek sesji to bezpośrednia utrata klienta.

01
Skan pasywny
Bez inwazyjnych testów. Zachowujemy się jak zwykły gość — Państwa strona nie odczuje, że tam jesteśmy.
02
Kontekst europejski
Znamy lokalnych dostawców hostingu, systemy CMS i rejestratorów. Zalecenia są konkretne, nie ogólne.
03
Realna pomoc
Jeśli coś jest niejasne, prosimy o wiadomość — odpowie człowiek, nie bot.

Najczęściej zadawane pytania

Skanujecie też bramkę płatniczą?+
Skanujemy tylko łańcuch redirectu z Państwa strony do bramki (np. https://gpwebpay.cz). Samą bramkę monitoruje bank.
Działa to też dla e-sklepu pisanego na zamówienie?+
Tak. Przy custom buildach znalezisk jest zazwyczaj najwięcej — brakuje domyślnych zabezpieczeń, które platformy obsługują automatycznie. W raporcie powiemy, co konkretnie ma poprawić Państwa deweloper.
Czy skan jest bezpieczny? Nie uszkodzi strony?+
Tak. Skan jest pasywny — zachowuje się jak zwykły gość. Nie próbujemy exploitów, nie łamiemy haseł, nie wysyłamy inwazyjnych payloadów. Strona nie odczuje, że tam jesteśmy.
Co robimy z danymi? Gdzie trafiają wyniki?+
Wyniki są widoczne od razu na stronie, a raport PDF można sobie wysłać e-mailem jednym kliknięciem. E-mail zachowamy, aby móc Państwa powiadomić, gdyby na Państwa domenie pojawił się nowy poważny problem. Można się wypisać w dowolnym momencie.
A jeśli znajdziemy krytyczny problem?+
Otrzymają Państwo raport, w którym każdy problem jest wyjaśniony i ma konkretny krok naprawczy. Większość rzeczy zrobi Państwa webmaster. Jeśli nie, prosimy o wiadomość — chętnie się przyjrzymy.

Bezpłatny skan e-sklepu. Cookies, płatności, RODO.

Raport PDF powie dokładnie, gdzie Państwa e-sklep ma luki — i jaki konkretny krok prowadzi do naprawy. Działa na platformach opensource (WooCommerce, Magento, PrestaShop) i na e-sklepach pisanych na zamówienie.

https://
Skan trwa 30 sekund. Raport PDF można zamówić przyciskiem na stronie wyników.
lub pobrać przykładowy raport PDF · badexample.vulscan.cz