Перейти к содержимому

Аудит безопасности перед подключением эквайринга

Банк запросил отчёт о тестировании. Нашли доступ к чужим заказам по прямой ссылке и двойное применение промокода.

Клиент
E-commerce, 40 сотрудников
Отрасль
Розница
Год
2026
Срок
7 рабочих дней
Задача

Магазин переходил на прямой эквайринг, и банк потребовал независимый отчёт о тестировании. Внутренней команды безопасности не было.

Решение

Что мы сделали
и почему именно так.

01

Разведка

Нашли забытый тестовый стенд с боевой копией базы, открытый в интернет.

02

Логические дыры

Сканер дал 2 находки, ручная проверка — ещё 12. Самое дорогое — доступ к чужому заказу по номеру в ссылке.

03

Экономика уязвимостей

Промокод применялся дважды при параллельных запросах. Посчитали, во сколько это обошлось бы за квартал.

04

Перепроверка

После правок команды бесплатно прогнали сценарии заново — две находки были закрыты не полностью.

Результат

Что изменилось
и чем мы это померили.

14
находок, 3 критичные
7
рабочих дней на весь аудит
100%
критичных закрыто до подключения эквайринга
1забытый стенд с боевыми данными
Стек
OWASP Top-10Burp SuiteSemgrepTrivyCVSS
Таймлайн

Как это шло
по дням и неделям.

  1. День 1

    Границы и NDA

    Зафиксировали периметр и запрет на деструктивные проверки.

  2. День 2–3

    Разведка

    Поддомены, стенды, точки входа.

  3. День 4–6

    Эксплуатация

    Критичные находки отправляли сразу, не дожидаясь отчёта.

  4. День 7

    Отчёт

    Приоритеты, PoC, резюме для руководства.

Экраны

Как это выглядит
в схемах.

Это схемы экранов. Интерфейсы клиентов мы не публикуем без разрешения

Дальше

Похожая задача
у вас?

Опишите её в брифе. В рабочее время вернёмся с оценкой срока и стоимости в течение двух часов.