woj. kujawsko-pomorskie

Audyt sklepu PrestaShop
Bydgoszcz

Sklep stoi na wersji z lukami opisanymi publicznie dwa lata temu. Roboty sprawdzają je automatycznie, na wszystkich adresach, całą dobę — i nie interesuje ich, jak duża jest Wasza firma.

Bezpłatna wycena +48 887 831 588

Ekran logowania do panelu Znane lukisprawdzane automatycznie na wszystkich
Znane luki Ślady włamań Zabezpieczenie panelu Dane klientów Aktualizacje Kopie zapasowe Lista prac Wycena naprawy Bydgoszcz i okolice
3–4 dnitypowy czas audytu
50–80sprawdzanych punktów
0 złza wstępne sprawdzenie
Waszsklep i dostępy

Ataki automatyczne

Nikt Was nie wybiera — sprawdzają wszystkich

Ataki na sklepy PrestaShop są prawie zawsze automatyczne. Roboty przechodzą po adresach i sprawdzają luki opisane publicznie, bez sprawdzania, czyj to sklep i ile sprzedaje. Wielkość firmy nie chroni.

W sklepie stawka jest przy tym wyższa niż na stronie firmowej. Poza samym przestojem w grę wchodzą dane klientów: adresy, numery telefonów, historia zakupów. A przy podmienionym module płatności — także pieniądze klientów.

Dlatego audyt bezpieczeństwa sklepu sprawdza dwie rzeczy naraz: czy są luki, przez które da się wejść, i czy nie ma śladów, że ktoś już to zrobił. Druga część bywa ważniejsza od pierwszej.

Zakres

Co sprawdzamy

Sprawdzamy stan oprogramowania i szukamy śladów, ale nie atakujemy sklepu.

  • Wersja PrestaShopa i modułów wobec znanych luk
  • Ślady wcześniejszych włamań w plikach i bazie
  • Czy moduł płatności nie został podmieniony
  • Czy panel administracyjny ma zmieniony adres i dodatkowe zabezpieczenie
  • Konta pracowników i ich uprawnienia
  • Jakie dane klientów przechowuje sklep i jak długo
  • Czy kopie zapasowe istnieją i czy da się z nich odtworzyć
  • Czy tryb debugowania jest wyłączony
  • Nie wykonujemy testów penetracyjnych ani prób włamania
  • Nie świadczymy porad prawnych w sprawie danych osobowych
  • Nie gwarantujemy wykrycia każdego możliwego zagrożenia
Symbol zabezpieczenia na monitorze

Ślady

Czego szukamy, sprawdzając ślady włamania

Poniżej rzeczy, które sprawdzamy, żeby ustalić, czy ktoś już wszedł do sklepu.

ŚladCo oznaczaJak często
Nieznane konto pracownikaktoś je założyłzdarza się
Pliki poza typową strukturąwgrany obcy kodczęsto przy atakach
Zmieniony moduł płatnościprzechwytywanie klientówrzadko, najgroźniejsze
Obce wpisy w bazie danychukryty dostępzdarza się
Wysyłka poczty, której nikt nie zleciłsklep rozsyła spamczęsto
Zaplanowane zadania nieznanego pochodzeniaprzywracanie obcego koduzdarza się
Ostrzeżenie przeglądarkiproblem widoczny publiczniepóźny sygnał
Moduł płatności sprawdzamy zawsze

Podmieniony moduł płatności to atak, którego klient nie ma szans zauważyć. Zdarza się rzadko, ale skutki są najpoważniejsze.

Wynik

Co dostajecie

Dokument mówi, którędy da się wejść i czy ktoś już wszedł.

  • Ocena stanu: Czy sklep jest w stanie akceptowalnym, wymagającym uwagi, czy pilnego działania.
  • Wynik szukania śladów: Co znaleźliśmy w plikach i bazie, z fragmentami jako dowodem.
  • Lista prac według pilności: Od aktualizacji i kont do zabezpieczenia panelu i kopii.

Bydgoszcz w praktyce

Czego nauczyły nas bydgoskie audyty PrestaShopa

Pierwsza rzecz: prawie wszystkie skuteczne ataki wykorzystują luki opisane i załatane wiele miesięcy wcześniej. Regularna aktualizacja rozwiązuje większość problemu i nie wymaga żadnych dodatkowych narzędzi.

Druga: w części sprawdzanych sklepów znajdujemy ślady wcześniejszego włamania, o którym firma nie wiedziała. Sklep działa i sprzedaje, a w tle rozsyła spam albo ma ukryty dostęp dla kogoś z zewnątrz.

Trzecia: zmiana adresu panelu administracyjnego i dodatkowe zabezpieczenie logowania to kilkanaście minut pracy. Zdejmuje przy tym większość ataków automatycznych, bo te szukają panelu w domyślnym miejscu.

Sklep rozsyłał spam od miesiąca. Dowiedzieliśmy się od hostingu, nie od siebie — wszystko wyglądało normalnie.
sklep z Bydgoszczy
Zamknięta szafa serwerowa

Dostępy

Czego potrzebujemy

Przy audycie bezpieczeństwa potrzebujemy więcej niż samego panelu.

  • Dostęp do panelu sklepu, przynajmniej do odczytu
  • Dostęp do plików na serwerze, do odczytu
  • Dostęp do bazy danych, do odczytu
  • Dzienniki serwera, jeśli są dostępne
  • Lista osób i firm, które mają dostęp do sklepu
  • Informacja o wcześniejszych incydentach, jeśli były

Współpraca

Jak pracujemy

Audyt robimy na dostępie do odczytu i nie próbujemy się włamać. Sprawdzamy stan oprogramowania, uprawnień, danych i śladów — testowanie zabezpieczeń atakiem na działający sklep byłoby nieodpowiedzialne.

Ślady szukamy przez porównanie: pliki PrestaShopa i modułów zestawiamy z czystymi wersjami, a każdą różnicę sprawdzamy osobno. To najbardziej żmudna część i jednocześnie najbardziej rozstrzygająca.

Jeśli znajdziemy ślady włamania, dzwonimy natychmiast, nie czekając na koniec audytu. Przy sklepie z danymi klientów czas ma znaczenie większe niż porządek prac.

Zasięg

Gdzie dokładnie pracujemy

Audyt wykonujemy zdalnie. Przy sklepach z Bydgoszczy spotkanie omawiające wyniki możemy przeprowadzić na miejscu.

Obsługujemy też sklepy z Torunia, Inowrocławia, Nakła nad Notecią, Solca Kujawskiego, Koronowa i Szubina.

  • Bocianowo-Śródmieście-Stare Miasto
  • Nowy Fordon
  • Stary Fordon
  • Szwederowo
  • Bartodzieje
  • Wyżyny
  • Kapuściska
  • Bielawy
  • Osowa Góra
  • Miedzyń-Prądy
  • Błonie
  • Wilczak-Jary

Poza samym miastem pracujemy też w okolicy: Solec Kujawski, Białe Błota, Osielsko, Nakło nad Notecią, Koronowo, Żnin, Szubin. Dla nas to ten sam wyjazd, a dla wyszukiwarki osobny zestaw zapytań, o który mało kto konkuruje świadomie.

Budżet

Ile kosztuje audyt

Cena zależy od wielkości sklepu i tego, czy trzeba przeszukiwać pliki i bazę pod kątem śladów.

ZakresDla kogoCzasCena
Wstępne sprawdzeniewersja i luki widoczne z zewnątrzkilkanaście minutbezpłatnie
Zabezpieczenie podstawoweadres panelu, logowanie, tryb debugowaniakilka godzin400–800 zł
Audyt bezpieczeństwaluki, ślady, uprawnienia, dane3–4 dni2000–3400 zł
Usunięcie skutków włamaniagdy ślady zostaną znalezione1–3 dniod 1400 zł

Jeśli w trakcie audytu znajdziemy ślady włamania, dzwonimy natychmiast. Przy sklepie z danymi klientów liczy się czas, nie kolejność prac.

Współpraca

Od znanych luk do zabezpieczonego sklepu

  1. Wstępne sprawdzenie

    Wersja i luki widoczne bez dostępów. Bezpłatnie.

  2. Dostępy do odczytu

    Panel, pliki, baza, dzienniki.

  3. Porównanie z czystymi wersjami

    PrestaShop i moduły plik po pliku.

  4. Szukanie śladów

    Obce konta, wgrane pliki, zmiany w płatnościach.

  5. Sprawdzenie panelu i uprawnień

    Adres, logowanie, konta pracowników.

  6. Dokument

    Ocena stanu, wynik szukania śladów, lista prac.

Pytania

Zanim zapytasz

Ataki są automatyczne i nie wybierają celów. Wielkość firmy nie chroni.

Aktualizacje i zmiana adresu panelu z dodatkowym zabezpieczeniem logowania.

Nie. Sprawdzamy stan oprogramowania, uprawnień i śladów bez atakowania sklepu.

Często nie da się tego zauważyć z zewnątrz. Dlatego szukamy śladów w plikach i bazie.

Sprawdzamy zawsze, czy nie został podmieniony. To atak niewidoczny dla klienta.

Dzwonimy natychmiast, nie czekając na koniec audytu.

Sprawdźmy, czy ktoś już nie wszedł do sklepu

Wstępne sprawdzenie wersji i znanych luk robimy bezpłatnie, bez dostępów — wystarczy adres sklepu. Podstawowe zabezpieczenie panelu to potem kilka godzin pracy i najtańsza rzecz, jaką da się zrobić.

Wszystkie miasta i usługi (851 stron) →
Bezpłatna wycena