Basilisk
BASILISK
[setor_e_commerce]E-COMMERCE & MARKTPLÄTZE

Offensive Sicherheit für E-Commerce und Marktplätze.

Im Onlinehandel zeigt sich die Schwachstelle selten als Fehlermeldung: Sie zeigt sich als schwindende Marge, steigende Rückbuchungen und übernommene Kundenkonten. Wir prüfen den gesamten Weg, vom Katalog bis zur Zahlung.

Wo der Onlinehandel unbemerkt Geld verliert

Der größte Teil der Verluste im Onlinehandel stammt nicht aus einem spektakulären Einbruch, sondern aus stillem Logikmissbrauch: Gutscheine, die sich stapeln, wo sie es nicht sollten, im Checkout manipulierte Preise, mit wiederverwendeten Zugangsdaten übernommene Konten. Automatisierte Werkzeuge erkennen das nicht, weil technisch nichts gebrochen ist.

  • Missbrauch von Geschäftsregeln verzehrt Marge, ohne einen Sicherheitsalarm auszulösen.
  • Aus anderen Vorfällen wiederverwendete Zugangsdaten befeuern Kontoübernahmen im großen Stil.
  • Saisonale Spitzen legen Architekturgrenzen offen und öffnen ein Fenster für schädliche Automatisierung.
  • Anbindungen an Gateway, Betrugsabwehr und Logistik erweitern die Angriffsfläche über Ihren Code hinaus.

Was wir im Onlinehandel prüfen

Wir folgen dem Bestellfluss und dem Geldfluss und suchen, wo sich die Regel zugunsten des Angreifers biegen lässt.

// Checkout und Zahlung

Manipulation von Betrag, Versand und Menge, Wettlaufsituationen zwischen Autorisierung und Einzug, und was geschieht, wenn Schritte außer der Reihe laufen.

// Gutscheine und Aktionen

Unzulässige Kumulierung, Wiederverwendung über das Limit, Berechtigungsprüfung und Rabattberechnung: Logikmissbrauch, der fortlaufend Marge abzieht.

// Kundenkonten

Registrierung, Anmeldung, Passwortwiederherstellung und Widerstand gegen Credential Stuffing sowie objektbezogene Autorisierung auf Historie und gespeicherte Daten.

// Marktplatz und Händler

Isolation zwischen Händlern, Dateiupload, Angebotsbearbeitung und Panelzugriff: Wenn ein Händler fremde Daten erreicht, zeigt es sich.

// APIs und Automatisierung

Endpunkte für Katalog, Bestand und Preis: Anfragebegrenzung, Datenaufzählung und Informationsexposition, die Scraping im großen Stil ermöglicht.

// externe Anbindungen

Zahlungsgateway, Betrugsabwehr, ERP und Logistik, einschließlich Webhooks, die häufiger als erwartet nicht authentifizierte Aufrufe annehmen.

Compliance ohne Unterbrechung des Geschäfts

Wir arbeiten mit dem Handelskalender: Umfang außerhalb der Spitzenzeiten festgelegt und Nachweise bereit für alle, die sie anfordern.

PCI DSS
Wo Karteninhaberdaten gespeichert, verarbeitet oder übertragen werden, richten wir Umfang und Nachweisformat an den Anforderungen des QSA aus.
DSGVO
Kundenbestand, Kaufhistorie und Adressen sind personenbezogene Daten. Wir dokumentieren die Betroffenenexposition und den technischen Weg zur Verletzung.
Verbraucherschutz
Eine Schwachstelle, die Preis oder Verkaufsbedingungen verändern lässt, hat vertragliche Folgen, nicht nur technische. Der Managementbericht behandelt das ausdrücklich.
Anforderungen von Partnern
Marktplätze, Acquirer und Großkunden verlangen Nachweise regelmäßiger Tests. Das Bestätigungsschreiben antwortet, ohne ausnutzbare Details preiszugeben.

Wie wir im Onlinehandel vorgehen

01

Fenster außerhalb der Spitze

Kein relevanter Test findet während einer kritischen Kampagne statt. Wir legen das Fenster gemeinsam mit dem Betriebsteam fest und halten vereinbarte Volumengrenzen ein.

02

Fokus auf Geschäftslogik

Über den technischen Test hinaus greifen wir die Regel an: Rabatt, Versand, Bestand, Rückgabe. Dort verbirgt sich der Verlust, der monatelang unbemerkt bleibt.

03

Szenarien der Kontoübernahme

Wir simulieren den vollständigen Weg des Betrügers, von abgeflossenen Zugangsdaten bis zur Nutzung gespeicherter Daten, um zu messen, wo die Betrugsstrecke wirklich hält.

04

Behebung und Nachtest

Wir priorisieren nach dem, was zuerst Marge abzieht, begleiten die Behebung und testen vor der Endfassung erneut.

Was Sie erhalten

  • Managementbericht mit Margenwirkung
  • Reproduzierbarer technischer Bericht
  • Karte des Missbrauchs von Geschäftsregeln
  • Begründete CVSS-Bewertung
  • Getestete Szenarien der Kontoübernahme
  • Priorisierung nach finanziellem Verlust
  • Nachtest der behobenen Befunde
  • Bestätigungsschreiben für Partner

Häufige Fragen zur Branche

Testen Sie während Kampagnen oder am Black Friday?

+

Nein. Gerade im umsatzstärksten Zeitraum ist es am wenigsten sinnvoll, eine Variable einzuführen. Wir legen den Umfang vorher fest, führen außerhalb der Spitze aus und testen auf Wunsch kritische Punkte kurz vor der Kampagne erneut, mit eingeschränkter, nicht störender Aktivität.

Gehören Gutscheinmissbrauch und Preismanipulation zum Umfang?

+

Ja, und sie liefern meist den teuersten Befund. Diese Fehlerklasse bricht technisch nichts, also bleibt der automatische Scan stumm. Sie erfordert das Verständnis der Geschäftsregel und deren Prüfung von Hand, genau das tun wir.

Wie testen Sie Kontoübernahmen, ohne echte Kunden zu berühren?

+

Mit Testkonten, die wir in der Umgebung anlegen und mit denen wir das Verhalten des Betrügers nachstellen: wiederverwendete Zugangsdaten, Änderung von Stammdaten, Nutzung gespeicherter Zahlungsmittel. Echte Kundenkonten sind nie Ziel. Gemessen wird, ob das Muster erkannt und blockiert wird.

Genügt der Bericht meinem Acquirer oder Marktplatz?

+

Ja. Wir stellen ein Bestätigungsschreiben aus, das Umfang, Zeitraum und Abschluss bestätigt, ohne ausnutzbare Details offenzulegen. Es ist das in der Partner-Due-Diligence übliche Dokument und ersetzt eine formale PCI-DSS-Bewertung weder, noch steht es im Widerspruch dazu.

Leistungen für diese Branche

// kontakt

Bereit, Ihre Schwachstellen zu entdecken?

Erster Scoping-Call ist kostenlos und durch NDA abgedeckt. Innerhalb von 48 Stunden erhalten Sie technisches Angebot, Scope und Zeitplan. Keine Bürokratie.