Basilisk
BASILISK
[setor_e_commerce]ЭЛЕКТРОННАЯ КОММЕРЦИЯ И МАРКЕТПЛЕЙСЫ

Наступательная безопасность для интернет-торговли и маркетплейсов.

В интернет-торговле дефект редко выглядит как ошибка на экране. Он выглядит как испаряющаяся маржа, растущие возвраты платежей и захваченные аккаунты покупателей. Мы проверяем весь путь — от каталога до оплаты.

Где интернет-торговля теряет деньги незаметно

Большинство потерь в онлайн-рознице возникает не из-за громкого взлома, а из-за тихого злоупотребления логикой: промокоды складываются там, где не должны; цена меняется посреди оформления; аккаунты угоняют по паролям из чужих утечек. Автоматика этого не видит, потому что технически ничего не сломалось.

  • Злоупотребление бизнес-правилами съедает маржу, не поднимая тревоги в системе безопасности.
  • Учётные данные из чужих утечек питают захват аккаунтов в промышленных масштабах.
  • Сезонные пики обнажают архитектурные пределы и открывают окно для вредоносной автоматизации.
  • Интеграции с платёжным шлюзом, антифродом и логистикой расширяют поверхность за пределы вашего кода.

Что мы проверяем в интернет-рознице

Мы идём по маршруту заказа и по маршруту денег, отыскивая места, где правило можно вывернуть в пользу атакующего.

// оформление и оплата

Подмена цены, доставки и количества, состояния гонки между авторизацией и списанием, а также то, что происходит, если шаги сценария выполняются не по порядку.

// промокоды и акции

Недопустимое суммирование, повторное использование сверх лимита, проверка права на скидку и расчёт скидки — злоупотребление логикой, которое непрерывно точит маржу.

// аккаунты покупателей

Регистрация, вход, восстановление пароля и устойчивость к перебору украденных паролей, а также права на уровне объекта в истории заказов и сохранённых данных.

// маркетплейс и продавцы

Изоляция между продавцами, загрузка файлов, редактирование карточек и доступ к панели — если один продавец дотягивается до данных другого, это всплывёт.

// API и автоматизация

Эндпоинты каталога, остатков и цен: ограничение частоты, перебор данных и раскрытие информации, позволяющее выкачивать её массово.

// внешние интеграции

Платёжный шлюз, антифрод, учётная система и логистика — включая веб-хуки, которые принимают вызовы без аутентификации чаще, чем принято думать.

Соответствие требованиям без остановки торговли

Мы работаем по календарю розницы: объём согласуется вне пиковых периодов, а доказательства готовы для тех, кто их запросит.

PCI DSS
Там, где данные держателей карт хранятся, обрабатываются или передаются, мы приводим объём и форму доказательств к тому, что запросит аудитор.
Защита персональных данных
Клиентская база, история покупок и адреса — персональные данные. Мы фиксируем, чьи данные раскрываются и каким техническим маршрутом.
Защита прав потребителей
Дефект, позволяющий изменить цену или условия продажи, имеет не только технические, но и договорные последствия. Управленческий отчёт прямо разбирает этот угол.
Требования партнёров
Маркетплейсы, эквайеры и крупные заказчики регулярно требуют подтверждения регулярных проверок. Заключительное письмо отвечает на это, не раскрывая технических деталей.

Как мы работаем в интернет-рознице

01

Окно вне пика

Существенные проверки не проводятся в высокий сезон и во время крупной кампании. Окно согласуется с вашей операционной командой, ограничения по объёму соблюдаются.

02

Упор на бизнес-логику

Помимо технических проверок мы атакуем правила: скидки, доставку, остатки, возвраты. Именно там потери прячутся месяцами.

03

Сценарии захвата аккаунта

Мы воспроизводим полный путь мошенника — от утёкших паролей до использования сохранённых способов оплаты — чтобы измерить, где цепочка антифрода действительно держит.

04

Устранение и повторная проверка

Приоритет отдаём тому, что раньше всего съедает маржу, сопровождаем устранение и перепроверяем перед выпуском финальной версии.

Что вы получаете

  • Управленческий отчёт с оценкой влияния на маржу
  • Воспроизводимый технический отчёт
  • Карта злоупотреблений бизнес-правилами
  • Обоснованная оценка CVSS
  • Проверенные сценарии захвата аккаунта
  • Приоритет по денежным потерям
  • Повторная проверка устранённых находок
  • Заключительное письмо для партнёров

Частые вопросы по отрасли

Проводите ли вы работы в высокий сезон или во время крупных кампаний?

+

Нет. Период максимальной выручки — худшее время, чтобы добавлять переменную. Объём согласуется заранее, выполнение приходится на непиковое окно, а при желании перед самой кампанией мы перепроверяем критичные точки ограниченными и неинвазивными действиями.

Входят ли злоупотребление промокодами и подмена цены в объём работ?

+

Входят и обычно дают самую дорогую находку. Такой класс дефектов технически ничего не ломает, поэтому автоматическое сканирование молчит. Всё зависит от понимания бизнес-правила и ручной проверки — именно этим мы и занимаемся.

Как проверить захват аккаунта, не задев реальных покупателей?

+

С помощью тестовых аккаунтов, которые мы создаём в среде, воспроизводя поведение мошенника: чужие пароли, смена регистрационных данных, использование сохранённых способов оплаты. Аккаунты реальных клиентов никогда не становятся мишенью. Мы измеряем, распознаёт ли цепочка этот шаблон и блокирует ли его.

Устроит ли отчёт моего эквайера или маркетплейс?

+

Устроит. Мы выпускаем заключительное письмо, подтверждающее объём, период и вывод по проекту, не раскрывая пригодных для эксплуатации деталей. Это тот документ, который обычно принимают при проверке партнёров; он не заменяет официальную оценку по PCI DSS и не противоречит ей.

Услуги применительно к этой отрасли

// связаться

Готовы увидеть свои слабые места?

Первое согласование границ — бесплатно и под NDA. В течение 48 часов вы получите техническое предложение, объём работ и график. Без бюрократических форм.