Wiemy, jak zachowują się WooCommerce, Magento i PrestaShop — oraz gdzie najczęściej zawodzą e-sklepy pisane na zamówienie. Sprawdzimy, czy klienci nie mają odsłoniętej sesji, czy redirect płatności trzyma HTTPS i czy cookies są zgodne z RODO.
Wykrywamy platformę — WooCommerce, Magento, PrestaShop lub własne rozwiązanie.
Atrybuty cookies, RODO/ePrivacy, przekierowanie płatności, mixed content, ujawnione pliki konfiguracyjne.
Dla każdego znaleziska wyjaśnimy, co się dzieje i gdzie deweloper musi sięgnąć, by to naprawić.
E-sklepy mają inne zagadnienia niż blogi. Sesja, płatności, cookies, RODO. Oto 6 problemów, które w e-sklepach widzimy najczęściej.
Cookie z ID sesji wędruje przez HTTP. W publicznej sieci Wi-Fi atakujący może przejąć sesję klienta.
Set-Cookie: PHPSESSID=…; Path=/
Między koszykiem a bramką płatniczą jest jeden krok przez HTTP. Atakujący w sieci może to przekierować gdzie indziej.
301 http://gateway/pay (downgrade)
Cookies stron trzecich (Google Analytics, Meta Pixel) są ustawiane przed wyświetleniem banera zgody. Kara UODO jest niemal pewna.
Set-Cookie: _ga, _fbp (przed zgodą)
Starsze przeglądarki (Safari < 13) są podatne na CSRF — atakujący może złożyć zamówienie w imieniu klienta.
SameSite: not set
Obraz z http:// blokuje nowoczesna przeglądarka. Użytkownik widzi zepsutą stronę, właściciel o niczym nie wie.
img src: http://cdn.example/foto.jpg
Bez HSTS pierwsza wizyta często przechodzi przez HTTP. Atakujący w hotelu lub kawiarni to wykorzysta.
Strict-Transport-Security: (missing)
https://gpwebpay.cz). Samą bramkę monitoruje bank.Raport PDF powie dokładnie, gdzie Państwa e-sklep ma luki — i jaki konkretny krok prowadzi do naprawy. Działa na platformach opensource (WooCommerce, Magento, PrestaShop) i na e-sklepach pisanych na zamówienie.