woj. kujawsko-pomorskie
Audyt sklepu PrestaShop
Bydgoszcz
Sklep stoi na wersji z lukami opisanymi publicznie dwa lata temu. Roboty sprawdzają je automatycznie, na wszystkich adresach, całą dobę — i nie interesuje ich, jak duża jest Wasza firma.
Ataki automatyczne
Nikt Was nie wybiera — sprawdzają wszystkich
Ataki na sklepy PrestaShop są prawie zawsze automatyczne. Roboty przechodzą po adresach i sprawdzają luki opisane publicznie, bez sprawdzania, czyj to sklep i ile sprzedaje. Wielkość firmy nie chroni.
W sklepie stawka jest przy tym wyższa niż na stronie firmowej. Poza samym przestojem w grę wchodzą dane klientów: adresy, numery telefonów, historia zakupów. A przy podmienionym module płatności — także pieniądze klientów.
Dlatego audyt bezpieczeństwa sklepu sprawdza dwie rzeczy naraz: czy są luki, przez które da się wejść, i czy nie ma śladów, że ktoś już to zrobił. Druga część bywa ważniejsza od pierwszej.
Zakres
Co sprawdzamy
Sprawdzamy stan oprogramowania i szukamy śladów, ale nie atakujemy sklepu.
- Wersja PrestaShopa i modułów wobec znanych luk
- Ślady wcześniejszych włamań w plikach i bazie
- Czy moduł płatności nie został podmieniony
- Czy panel administracyjny ma zmieniony adres i dodatkowe zabezpieczenie
- Konta pracowników i ich uprawnienia
- Jakie dane klientów przechowuje sklep i jak długo
- Czy kopie zapasowe istnieją i czy da się z nich odtworzyć
- Czy tryb debugowania jest wyłączony
- Nie wykonujemy testów penetracyjnych ani prób włamania
- Nie świadczymy porad prawnych w sprawie danych osobowych
- Nie gwarantujemy wykrycia każdego możliwego zagrożenia
Ślady
Czego szukamy, sprawdzając ślady włamania
Poniżej rzeczy, które sprawdzamy, żeby ustalić, czy ktoś już wszedł do sklepu.
| Ślad | Co oznacza | Jak często |
|---|---|---|
| Nieznane konto pracownika | ktoś je założył | zdarza się |
| Pliki poza typową strukturą | wgrany obcy kod | często przy atakach |
| Zmieniony moduł płatności | przechwytywanie klientów | rzadko, najgroźniejsze |
| Obce wpisy w bazie danych | ukryty dostęp | zdarza się |
| Wysyłka poczty, której nikt nie zlecił | sklep rozsyła spam | często |
| Zaplanowane zadania nieznanego pochodzenia | przywracanie obcego kodu | zdarza się |
| Ostrzeżenie przeglądarki | problem widoczny publicznie | późny sygnał |
Podmieniony moduł płatności to atak, którego klient nie ma szans zauważyć. Zdarza się rzadko, ale skutki są najpoważniejsze.
Wynik
Co dostajecie
Dokument mówi, którędy da się wejść i czy ktoś już wszedł.
- Ocena stanu: Czy sklep jest w stanie akceptowalnym, wymagającym uwagi, czy pilnego działania.
- Wynik szukania śladów: Co znaleźliśmy w plikach i bazie, z fragmentami jako dowodem.
- Lista prac według pilności: Od aktualizacji i kont do zabezpieczenia panelu i kopii.
Bydgoszcz w praktyce
Czego nauczyły nas bydgoskie audyty PrestaShopa
Pierwsza rzecz: prawie wszystkie skuteczne ataki wykorzystują luki opisane i załatane wiele miesięcy wcześniej. Regularna aktualizacja rozwiązuje większość problemu i nie wymaga żadnych dodatkowych narzędzi.
Druga: w części sprawdzanych sklepów znajdujemy ślady wcześniejszego włamania, o którym firma nie wiedziała. Sklep działa i sprzedaje, a w tle rozsyła spam albo ma ukryty dostęp dla kogoś z zewnątrz.
Trzecia: zmiana adresu panelu administracyjnego i dodatkowe zabezpieczenie logowania to kilkanaście minut pracy. Zdejmuje przy tym większość ataków automatycznych, bo te szukają panelu w domyślnym miejscu.
Sklep rozsyłał spam od miesiąca. Dowiedzieliśmy się od hostingu, nie od siebie — wszystko wyglądało normalnie.
Dostępy
Czego potrzebujemy
Przy audycie bezpieczeństwa potrzebujemy więcej niż samego panelu.
- Dostęp do panelu sklepu, przynajmniej do odczytu
- Dostęp do plików na serwerze, do odczytu
- Dostęp do bazy danych, do odczytu
- Dzienniki serwera, jeśli są dostępne
- Lista osób i firm, które mają dostęp do sklepu
- Informacja o wcześniejszych incydentach, jeśli były
Współpraca
Jak pracujemy
Audyt robimy na dostępie do odczytu i nie próbujemy się włamać. Sprawdzamy stan oprogramowania, uprawnień, danych i śladów — testowanie zabezpieczeń atakiem na działający sklep byłoby nieodpowiedzialne.
Ślady szukamy przez porównanie: pliki PrestaShopa i modułów zestawiamy z czystymi wersjami, a każdą różnicę sprawdzamy osobno. To najbardziej żmudna część i jednocześnie najbardziej rozstrzygająca.
Jeśli znajdziemy ślady włamania, dzwonimy natychmiast, nie czekając na koniec audytu. Przy sklepie z danymi klientów czas ma znaczenie większe niż porządek prac.
Zasięg
Gdzie dokładnie pracujemy
Audyt wykonujemy zdalnie. Przy sklepach z Bydgoszczy spotkanie omawiające wyniki możemy przeprowadzić na miejscu.
Obsługujemy też sklepy z Torunia, Inowrocławia, Nakła nad Notecią, Solca Kujawskiego, Koronowa i Szubina.
- Bocianowo-Śródmieście-Stare Miasto
- Nowy Fordon
- Stary Fordon
- Szwederowo
- Bartodzieje
- Wyżyny
- Kapuściska
- Bielawy
- Osowa Góra
- Miedzyń-Prądy
- Błonie
- Wilczak-Jary
Poza samym miastem pracujemy też w okolicy: Solec Kujawski, Białe Błota, Osielsko, Nakło nad Notecią, Koronowo, Żnin, Szubin. Dla nas to ten sam wyjazd, a dla wyszukiwarki osobny zestaw zapytań, o który mało kto konkuruje świadomie.
Budżet
Ile kosztuje audyt
Cena zależy od wielkości sklepu i tego, czy trzeba przeszukiwać pliki i bazę pod kątem śladów.
| Zakres | Dla kogo | Czas | Cena |
|---|---|---|---|
| Wstępne sprawdzenie | wersja i luki widoczne z zewnątrz | kilkanaście minut | bezpłatnie |
| Zabezpieczenie podstawowe | adres panelu, logowanie, tryb debugowania | kilka godzin | 400–800 zł |
| Audyt bezpieczeństwa | luki, ślady, uprawnienia, dane | 3–4 dni | 2000–3400 zł |
| Usunięcie skutków włamania | gdy ślady zostaną znalezione | 1–3 dni | od 1400 zł |
Jeśli w trakcie audytu znajdziemy ślady włamania, dzwonimy natychmiast. Przy sklepie z danymi klientów liczy się czas, nie kolejność prac.
Współpraca
Od znanych luk do zabezpieczonego sklepu
Wstępne sprawdzenie
Wersja i luki widoczne bez dostępów. Bezpłatnie.
Dostępy do odczytu
Panel, pliki, baza, dzienniki.
Porównanie z czystymi wersjami
PrestaShop i moduły plik po pliku.
Szukanie śladów
Obce konta, wgrane pliki, zmiany w płatnościach.
Sprawdzenie panelu i uprawnień
Adres, logowanie, konta pracowników.
Dokument
Ocena stanu, wynik szukania śladów, lista prac.
Pytania
Zanim zapytasz
Ataki są automatyczne i nie wybierają celów. Wielkość firmy nie chroni.
Aktualizacje i zmiana adresu panelu z dodatkowym zabezpieczeniem logowania.
Nie. Sprawdzamy stan oprogramowania, uprawnień i śladów bez atakowania sklepu.
Często nie da się tego zauważyć z zewnątrz. Dlatego szukamy śladów w plikach i bazie.
Sprawdzamy zawsze, czy nie został podmieniony. To atak niewidoczny dla klienta.
Dzwonimy natychmiast, nie czekając na koniec audytu.
Ta sama okolica
Pozostałe usługi w Bydgoszczy
Ta sama usługa
Audyt sklepu PrestaShop w innych miastach
Sprawdźmy, czy ktoś już nie wszedł do sklepu
Wstępne sprawdzenie wersji i znanych luk robimy bezpłatnie, bez dostępów — wystarczy adres sklepu. Podstawowe zabezpieczenie panelu to potem kilka godzin pracy i najtańsza rzecz, jaką da się zrobić.