Vieme, ako sa správajú WooCommerce, Magento a PrestaShop — aj kde najčastejšie zlyhávajú eshopy nakódované na mieru. Zistíme, či vaši zákazníci nemajú odhalenú session, či platobný redirect drží HTTPS, a či máte cookies podľa GDPR.
Detekujeme platformu — WooCommerce, Magento, PrestaShop alebo vlastné riešenie.
Cookie atribúty, GDPR/ePrivacy, platobný redirect, mixed content, odhalené konfiguračné súbory.
Pre každý nález vysvetlíme, čo sa deje a kam má vývojár siahnuť, aby to opravil.
Eshopy riešia iné veci ako blogy. Session, platby, cookies, GDPR. Tu je 6 problémov, ktoré u eshopov vidíme najčastejšie.
Cookie s session ID putuje cez HTTP. Na verejnej Wi-Fi útočník prevezme účet zákazníka.
Set-Cookie: PHPSESSID=…; Path=/
Medzi košíkom a platobnou bránou je jeden krok cez HTTP. Útočník v sieti to môže presmerovať inam.
301 http://gateway/pay (downgrade)
Cookies tretích strán (Google Analytics, Meta Pixel) sa nastavujú pred zobrazením súhlasu. Pokuta od ÚOOÚ je takmer istá.
Set-Cookie: _ga, _fbp (pred consent)
Staršie prehliadače (Safari < 13) sú zraniteľné na CSRF. Útočník vám pošle objednávku menom zákazníka.
SameSite: not set
Obrázok z http:// blokuje moderný prehliadač. Návštevník vidí rozbitú stránku, vlastník nevie o ničom.
img src: http://cdn.example/foto.jpg
Bez HSTS prvá návšteva často prebehne cez HTTP. Útočník v hoteli alebo kaviarni to zneužije.
Strict-Transport-Security: (missing)
https://gpwebpay.cz). Samotnú bránu kontroluje banka.PDF report povie presne, kde má váš eshop diery — a aký konkrétny krok vedie k oprave. Funguje na opensource platformách (WooCommerce, Magento, PrestaShop) aj na eshopoch nakódovaných na mieru.