Sécurité offensive pour l'e-commerce et les marketplaces.
Dans le commerce en ligne, la faille apparaît rarement comme une erreur à l'écran : elle apparaît comme une marge qui s'évapore, des impayés qui montent et des comptes clients détournés. Nous testons tout le parcours, du catalogue au paiement.
Où le commerce en ligne perd de l'argent sans le voir
L'essentiel des pertes dans le commerce en ligne ne vient pas d'une intrusion spectaculaire, mais d'un abus silencieux de la logique : codes promo qui se cumulent là où ils ne devraient pas, prix manipulé dans le tunnel d'achat, comptes détournés avec des identifiants réutilisés. Un outil automatisé ne le détecte pas, car techniquement rien n'est cassé.
- L'abus des règles métier consomme la marge sans déclencher d'alerte de sécurité.
- Les identifiants réutilisés issus d'autres fuites alimentent la prise de contrôle de comptes à grande échelle.
- Les pics saisonniers exposent les limites d'architecture et ouvrent une fenêtre à l'automatisation malveillante.
- Les intégrations avec la passerelle, l'antifraude et la logistique élargissent la surface au-delà de votre code.
Ce que nous testons dans une opération de vente en ligne
Nous suivons le flux de commande et le flux d'argent, en cherchant où la règle peut être pliée en faveur de l'attaquant.
Manipulation du montant, de la livraison et des quantités, conditions de concurrence entre autorisation et capture, et effet d'étapes exécutées hors séquence.
Cumul indu, réutilisation au-delà de la limite, éligibilité et calcul de la remise : abus de logique qui grignote la marge en continu.
Inscription, connexion, récupération de mot de passe et résistance au credential stuffing, ainsi que l'autorisation au niveau objet sur l'historique et les données enregistrées.
Isolation entre vendeurs, envoi de fichiers, édition d'annonces et accès au panneau : si un vendeur atteint les données d'un autre, cela apparaît.
Points de terminaison catalogue, stock et prix : limitation de débit, énumération de données et exposition d'informations exploitables pour du scraping à grande échelle.
Passerelle de paiement, antifraude, ERP et logistique, y compris les webhooks, qui acceptent des appels non authentifiés plus souvent qu'on ne le croit.
Conformité sans interrompre l'activité
Nous travaillons avec le calendrier du commerce : périmètre arrêté hors pic et preuves prêtes pour ceux qui les réclament.
- PCI DSS
- Lorsqu'il y a stockage, traitement ou transmission de données de carte, nous alignons périmètre et format de preuve sur ce que demandera le QSA.
- RGPD
- Base clients, historique d'achat et adresses sont des données personnelles. Nous documentons l'exposition et le chemin technique menant à la violation.
- Droit de la consommation
- Une faille permettant de modifier le prix ou les conditions de vente a une conséquence contractuelle, pas seulement technique. Le rapport exécutif traite ce point explicitement.
- Exigences des partenaires
- Marketplaces, acquéreurs et grands comptes réclament la preuve de tests réguliers. La lettre d'attestation y répond sans exposer de détail exploitable.
Comment nous opérons dans le commerce en ligne
Fenêtre hors pic
Aucun test significatif pendant une campagne critique. Nous définissons la fenêtre avec l'équipe d'exploitation et respectons les limites de volume convenues.
Focalisation sur la logique métier
Au-delà du test technique, nous attaquons la règle : remise, livraison, stock, retour. C'est là que se cache la perte qui passe inaperçue pendant des mois.
Scénarios de prise de contrôle
Nous simulons le parcours complet du fraudeur, de l'identifiant divulgué à l'usage de la donnée enregistrée, pour mesurer où la chaîne antifraude tient vraiment.
Correction et contre-test
Nous priorisons ce qui ponctionne la marge en premier, accompagnons la correction et retestons avant la version finale.
Ce que vous recevez
- Rapport exécutif avec impact sur la marge
- Rapport technique reproductible
- Cartographie des abus de règles métier
- Notation CVSS justifiée
- Scénarios de prise de contrôle testés
- Priorisation par perte financière
- Contre-test des constats corrigés
- Lettre d'attestation pour les partenaires
Questions fréquentes du secteur
Testez-vous pendant une campagne ou le Black Friday ?
+
Non. La période au chiffre d'affaires le plus élevé est justement celle où il est le moins pertinent d'introduire une variable. Nous arrêtons le périmètre en amont, exécutons hors pic et, si vous le souhaitez, retestons les points critiques peu avant la campagne, avec une activité restreinte et non intrusive.
L'abus de codes promo et la manipulation de prix sont-ils inclus ?
+
Oui, et ils produisent souvent le constat le plus coûteux. Ce type de faille ne casse rien techniquement, donc le scan automatisé reste muet. Il faut comprendre la règle métier et la tester à la main, ce que nous faisons.
Comment testez-vous la prise de contrôle sans toucher de vrais clients ?
+
Avec des comptes de test créés dans l'environnement, en reproduisant le comportement du fraudeur : identifiants réutilisés, changement de coordonnées, usage du moyen de paiement enregistré. Aucun compte client réel n'est ciblé. Ce que nous mesurons, c'est si le motif est détecté et bloqué.
Le rapport convient-il à mon acquéreur ou à ma marketplace ?
+
Oui. Nous délivrons une lettre d'attestation confirmant périmètre, période et conclusion sans exposer de détail exploitable. C'est le document habituellement accepté en due diligence partenaire, et il ne remplace ni ne contredit une évaluation formelle PCI DSS.
Prestations appliquées à ce secteur
Prêt à découvrir vos failles ?
Premier appel de scoping gratuit et couvert par NDA. En 48 heures vous recevez proposition technique, portée et calendrier. Sans formulaires bureaucratiques.