Basilisk
BASILISK
[setor_e_commerce]E-COMMERCE & MARKTPLAATS

Offensieve security voor e-commerce en marktplaatsen.

In online retail verschijnt de fout zelden als een melding op het scherm. Zij verschijnt als marge die verdampt, chargebacks die oplopen en klantaccounts die worden overgenomen. Wij testen het hele pad, van catalogus tot betaling.

Waar online retail stilletjes geld verliest

De meeste verliezen in online retail komen niet van een spectaculaire inbraak. Zij komen van stil misbruik van logica: kortingen die stapelen waar dat niet hoort, prijzen die halverwege het afrekenen worden aangepast, accounts die met hergebruikte wachtwoorden worden overgenomen. Geautomatiseerde tooling ziet het niet, want technisch is er niets kapot.

  • Misbruik van bedrijfsregels vreet marge zonder een securitymelding op te leveren.
  • Inloggegevens uit andere lekken voeden accountovername op grote schaal.
  • Seizoenspieken leggen architectuurgrenzen bloot en openen een venster voor kwaadaardige automatisering.
  • Koppelingen met gateway, fraudebestrijding en logistiek verbreden het oppervlak tot buiten uw eigen code.

Wat wij testen in een online retailoperatie

Wij volgen de orderstroom en de geldstroom, op zoek naar de plek waar de regel in het voordeel van de aanvaller kan worden verbogen.

// afrekenen en betaling

Manipulatie van prijs, verzendkosten en aantallen, race conditions tussen autorisatie en incasso, en wat er gebeurt als stappen in de stroom in een andere volgorde lopen.

// kortingscodes en acties

Onterecht stapelen, hergebruik voorbij de limiet, controle op geldigheid en de kortingsberekening — misbruik van logica dat continu marge wegtrekt.

// klantaccounts

Registratie, inloggen, wachtwoordherstel en weerstand tegen credential stuffing, plus autorisatie op objectniveau bij bestelhistorie en opgeslagen gegevens.

// marktplaats en verkopers

Isolatie tussen verkopers, uploaden van bestanden, bewerken van aanbiedingen en toegang tot het paneel — als de ene verkoper bij de gegevens van de andere komt, komt dat boven.

// API's en automatisering

Endpoints voor catalogus, voorraad en prijzen: snelheidslimieten, het opsommen van gegevens en informatieblootstelling die grootschalig scrapen mogelijk maakt.

// externe koppelingen

Betaalgateway, fraudebestrijding, ERP en logistiek — inclusief webhooks, die vaker dan verwacht ongeauthenticeerde aanroepen accepteren.

Compliance zonder de handel te onderbreken

Wij werken rond de retailkalender: scope vastgesteld buiten de piekperiodes en bewijs klaar voor wie erom vraagt.

PCI DSS
Waar kaarthoudergegevens worden opgeslagen, verwerkt of verzonden, stemmen wij scope en bewijsvorm af op wat een QSA tijdens de beoordeling opvraagt.
AVG
Klantenbestand, aankoophistorie en adressen zijn persoonsgegevens. Wij leggen de blootstelling van betrokkenen vast en de technische route naar openbaarmaking.
Consumentenbescherming
Een fout waarmee prijs of verkoopvoorwaarden gewijzigd kunnen worden heeft contractuele gevolgen, niet alleen technische. Het bestuurlijke rapport benoemt die invalshoek expliciet.
Eisen van partners
Marktplaatsen, acquirers en grote klanten vragen standaard om bewijs van periodiek testen. De verklaring beantwoordt dat zonder technische details prijs te geven.

Hoe wij werken in online retail

01

Venster buiten de piek

Er wordt niet noemenswaardig getest tijdens het hoogseizoen of een grote campagne. Wij spreken het venster af met uw operationele team en respecteren de gestelde volumelimieten.

02

Focus op bedrijfslogica

Naast technisch testen vallen wij de regels aan: kortingen, verzending, voorraad, retouren. Daar blijven verliezen maandenlang onopgemerkt.

03

Scenario's voor accountovername

Wij simuleren het volledige pad van de fraudeur, van gelekte inloggegevens tot het gebruik van opgeslagen betaalgegevens, om te meten waar de fraudeketen daadwerkelijk standhoudt.

04

Herstel en hertest

Wij prioriteren op wat de marge het eerst aantast, begeleiden het herstel en hertesten voordat de definitieve versie uitgaat.

Wat u ontvangt

  • Bestuurlijk rapport met margegevolgen
  • Reproduceerbaar technisch rapport
  • Kaart van misbruikte bedrijfsregels
  • Onderbouwde CVSS-score
  • Geteste scenario's voor accountovername
  • Prioriteit naar financieel verlies
  • Hertest van de herstelde bevindingen
  • Verklaring voor partners

Veelgestelde vragen over deze sector

Testen jullie tijdens het hoogseizoen of grote campagnes?

+

Nee. De periode met de hoogste omzet is precies het moment waarop het het minst zinvol is om een variabele toe te voegen. Wij stellen de scope vooraf vast, voeren uit in een venster buiten de piek en hertesten desgewenst kort vóór de campagne de kritieke punten, met beperkte en niet-ingrijpende activiteit.

Vallen misbruik van kortingscodes en prijsmanipulatie binnen de scope?

+

Ja, en meestal leveren zij de duurste bevinding op. Deze klasse fouten breekt technisch niets, dus geautomatiseerd scannen blijft stil. Het hangt af van het doorgronden van de bedrijfsregel en die met de hand testen, en dat is precies wat wij doen.

Hoe testen jullie accountovername zonder echte klanten te raken?

+

Met testaccounts die wij in de omgeving aanmaken, waarmee wij het gedrag van een fraudeur naspelen: hergebruikte inloggegevens, wijziging van geregistreerde gegevens, gebruik van opgeslagen betaalmethoden. Accounts van echte klanten zijn nooit doelwit. Wat wij meten is of de keten het patroon herkent en blokkeert.

Voldoet het rapport aan mijn acquirer of marktplaats?

+

Ja. Wij geven een verklaring af die scope, periode en conclusie van de opdracht bevestigt zonder exploiteerbare details prijs te geven. Het is het document dat bij due diligence van partners doorgaans wordt geaccepteerd; het vervangt een formele PCI DSS-beoordeling niet en botst er ook niet mee.

Diensten toegepast op deze sector

// contact

Klaar om uw zwakke plekken bloot te leggen?

Het eerste scopinggesprek is gratis en valt onder een NDA. Binnen 48 uur ontvangt u een technisch voorstel, de scope en de planning. Geen bureaucratische formulieren.