Аудит безопасности перед подключением эквайринга
Банк запросил отчёт о тестировании. Нашли доступ к чужим заказам по прямой ссылке и двойное применение промокода.
- Клиент
- E-commerce, 40 сотрудников
- Отрасль
- Розница
- Год
- 2026
- Срок
- 7 рабочих дней
Магазин переходил на прямой эквайринг, и банк потребовал независимый отчёт о тестировании. Внутренней команды безопасности не было.
Что мы сделали
и почему именно так.
Разведка
Нашли забытый тестовый стенд с боевой копией базы, открытый в интернет.
Логические дыры
Сканер дал 2 находки, ручная проверка — ещё 12. Самое дорогое — доступ к чужому заказу по номеру в ссылке.
Экономика уязвимостей
Промокод применялся дважды при параллельных запросах. Посчитали, во сколько это обошлось бы за квартал.
Перепроверка
После правок команды бесплатно прогнали сценарии заново — две находки были закрыты не полностью.
Что изменилось
и чем мы это померили.
Как это шло
по дням и неделям.
- День 1
Границы и NDA
Зафиксировали периметр и запрет на деструктивные проверки.
- День 2–3
Разведка
Поддомены, стенды, точки входа.
- День 4–6
Эксплуатация
Критичные находки отправляли сразу, не дожидаясь отчёта.
- День 7
Отчёт
Приоритеты, PoC, резюме для руководства.
Как это выглядит
в схемах.
Это схемы экранов. Интерфейсы клиентов мы не публикуем без разрешения
Похожая задача
у вас?
Опишите её в брифе. В рабочее время вернёмся с оценкой срока и стоимости в течение двух часов.