Пятый фактор
Оставить заявку
Раздел безопасности

Безопасность интернет-магазина и онлайн-оплаты

Защита цены, заказа, оплаты, личного кабинета, товарных резервов и платёжных скриптов магазина.

от 24 900 ₽
Смотреть услуги
Что входит

Защита цены, заказа, оплаты, личного кабинета, товарных резервов и платёжных скриптов магазина.

Условия

У каждой работы указаны фиксированная цена и срок. Предоплата 3 000 ₽ после подписания договора через Диадок, остаток — после приёмки.

О направлении

Безопасность интернет-магазина связана с бизнес-логикой: сервер сам рассчитывает цену и скидку, подтверждает доступ к заказу, отличает реального покупателя от автоматической накрутки и связывает платёж с внутренним документом. Ошибка в одном шаге отражается на выручке, остатках и работе менеджеров.

Заказ обычно начинается с самого уязвимого сценария магазина: цены, оплаты, личного кабинета, товарного резерва или стороннего платёжного скрипта. Отдельно доступны настройка межсетевого экрана веб-приложения (WAF) и защита от потока вредоносных запросов (DDoS). У каждой работы собственная фиксированная цена.

Цена, скидка и состав заказа

Браузер передаёт идентификаторы товаров, количество, промокод и выбранную доставку, а итоговую стоимость рассчитывает сервер по актуальным правилам. Проверка меняет параметры запроса и повторяет операции в другой последовательности, чтобы увидеть, принимает ли магазин клиентскую цену, отрицательное количество или скидку для чужого аккаунта.

Перед созданием оплаты полезно повторно сверить состав заказа, сумму, валюту, доставку и владельца корзины. После оплаты внешний статус связывается с тем же заказом, а повторное уведомление платёжной системы обрабатывается без дублей.

  • цена товара и серверный перерасчёт
  • промокоды, скидки и бонусы
  • количество и товарные остатки
  • стоимость доставки
  • связь заказа, оплаты и возврата

Платёжная страница и сторонние скрипты

Код на странице оформления может читать поля формы и менять поведение оплаты. Поэтому платёжные скрипты инвентаризируются, их назначение подтверждается, а неожиданные изменения отслеживаются. Политика разрешённых источников контента (CSP) и контроль целостности дополняют процесс: ограничивают загрузку ресурсов и помогают заметить подмену.

Для встроенных платёжных форм учитываются iframe, обмен сообщениями между окнами и заголовки страницы. Техническая работа помогает реализовать согласованные меры PCI DSS, а подтверждение соответствия проводится в порядке, установленном банком, платёжной системой или профильным аудитором.

Личный кабинет покупателя

Покупатель должен видеть только свои заказы, чеки, адреса и документы. Проверяются прямые ссылки, API-запросы, скачивание файлов и повторное использование сессии после выхода или смены пароля. Для защиты от массового подбора учитываются частота входов, второй фактор и уведомления о подозрительной активности.

Административная часть требует отдельной защиты, поскольку через неё меняются цены, реквизиты и статусы заказов. Полезны персональные учётные записи, ограниченные роли и журнал критичных действий.

Фиктивные заказы, резервы и накрутка расходов

Автоматические заказы могут занимать товарный остаток, создавать работу менеджерам и запускать платные SMS, проверки адреса или внешние API. Защита учитывает стоимость конкретной операции: лимиты по пользователю и устройству, подтверждение контакта, срок резерва, повторные попытки и признаки массового сценария.

Правила должны сохранять нормальный путь покупателя. Поэтому проверяется оформление с мобильного устройства, повторный заказ постоянного клиента и восстановление после ошибочного шага оплаты.

Устойчивость и контроль результата

WAF и защита от DDoS снижают влияние массовых запросов, а резервные копии и контроль целостности помогают восстановиться после инцидента. Для приёмки используются согласованные сценарии магазина: обычный заказ проходит, изменённая цена отклоняется, повторный webhook сохраняет один платёж, а чужой документ остаётся закрытым.

Каждая услуга имеет свой законченный результат и фиксированную цену. На её странице указаны проверки, материалы и данные, которые помогут начать работу.

Как проходит контрольный заказ

Для проверки выбирается тестовый товар и согласованный способ оплаты. Сначала оформляется обычный заказ с мобильного и настольного браузера, затем контролируемо меняются цена, количество, скидка, доставка и идентификаторы. Сервер должен пересчитать итог и сохранить согласованный состав заказа.

Отдельно повторяются уведомление об оплате, неудачная попытка, возврат пользователя из платёжной формы и скачивание документа. В результате владелец магазина видит, какие шаги проверены и как воспроизвести приёмку после изменения кода или настроек.

Если магазин обменивается с 1С или складской системой, проверяются статусы заказа, резерв, оплата и отмена после повторной доставки сообщения. Это помогает сохранить один и тот же итог в магазине и учётной системе даже при задержке или временной ошибке обмена. Контрольные номера заказов передаются владельцу для повторной сверки после следующего обновления сайта, модуля или регламента обмена данными.

Готовые работы

Услуги этого раздела

В каждой карточке указаны срок, фиксированная цена и подробный состав результата.

Безопасность8 рабочих дней

Проверка интернет-магазина на подмену цены и заказа

Проверка магазина на подмену цены моделирует действия пользователя, который меняет запросы, суммы и порядок шагов checkout. Проверим, откуда сервер берёт цену, скидку, доставку и остаток, как подтверждает платёж и что происходит при повторе или параллельном запросе. Критичные значения будут рассчитываться по данным магазина, а правила закрепятся тестами.

Безопасность7 рабочих дней

Защита интернет-магазина от фиктивных заказов и резервов

Защита интернет-магазина от фиктивных заказов сохранит доступный остаток для реальных покупателей. Опишем срок резерва, подтверждение и освобождение, добавим лимиты именно на создание заказа и hold, а подозрительному потоку предложим прогрессивную проверку. Менеджер увидит причину решения, обычный покупатель сохранит привычный путь.

Безопасность12 рабочих дней

Защита платёжной страницы и контроль скриптов PCI DSS

Скрипты и важные HTTP-заголовки платёжного сценария собраны в управляемый реестр, изменения отслеживаются, а ответственный получает уведомление при появлении нового кода или изменении защищаемой страницы.

Безопасность12 рабочих дней

Защита личного кабинета от credential stuffing

Авторизация и восстановление доступа распознают массовый перебор украденных пар логин-пароль, замедляют автоматическую атаку, защищают ценные действия дополнительной проверкой и сохраняют события для разбора.

Безопасность6 рабочих дней

Аудит сторонних скриптов и Google Tag Manager

Аудит сторонних скриптов сайта покажет, какой внешний код выполняется в браузере посетителя и какие данные получает каждый поставщик. Проверим прямые скрипты и Google Tag Manager, права публикации, Custom HTML, dataLayer, cookies и реальные сетевые запросы. Старые теги уберём, дубли исправим, чувствительный payload сократим и повторим форму, заказ,…

Безопасность18 рабочих дней

Защита сайта и API от DDoS-атак

Настроим защиту сайта и API от массовых запросов и DDoS. Трафик пойдёт через CDN или специализированный anti-DDoS сервис, прямой адрес сервера будет скрыт либо ограничен, опасные шаблоны и частые обращения получат фильтрацию. Одновременно сохраним доступ реальных покупателей, поисковых роботов, платёжных систем и интеграций, добавим мониторинг и понятный…

Безопасность10 рабочих дней

Проверка личного кабинета на BOLA и IDOR

Пользователь личного кабинета получает только свои заказы, документы и профили, а сервер проверяет право на каждое действие независимо от идентификатора в адресе или теле запроса.

Безопасность10 рабочих дней

Настройка WAF для сайта и API

Трафик сайта проходит через настроенный Web Application Firewall: опасные запросы блокируются, формы, личный кабинет и API продолжают работать, а события защиты доступны в журнале с понятными причинами срабатывания.

Безопасность 15 рабочих дней

Комплексный аудит безопасности сайта, сервера и инфраструктуры

Компания получает целостную картину безопасности сайта и связанной инфраструктуры: подтверждённые уязвимости, слабые настройки, опасные доступы, открытые сервисы и сценарии, способные…

Сайт должен выполнять обязательные требования
Безопасность 65 рабочих дней

Регулярная проверка сайта на уязвимости

Заказчик получает завершённый трёхмесячный цикл контроля: исходную точку, три плановые проверки сайта и внешних точек, уведомления о подтверждённых критичных изменениях и итоговый отчёт. В…

Сайт должен выполнять обязательные требования
Безопасность 9 рабочих дней

Приёмочный аудит безопасности сайта перед запуском

Заказчик получает независимую техническую проверку сайта перед запуском или окончательной приёмкой у разработчика. Отчёт связывает каждую подтверждённую проблему с функцией…

Сайт должен выполнять обязательные требования
Безопасность 10 рабочих дней

Резервное копирование облачного Битрикс24

Согласованные данные облачного Битрикс24 регулярно копируются во внешнее хранилище компании: элементы CRM и смарт-процессов, задачи, справочники, связи и доступные файлы. Каждая выгрузка…

Сайт должен выполнять обязательные требования
Безопасность 7 рабочих дней

Миграция с reCAPTCHA на Yandex SmartCaptcha

Формы сайта переходят с Google reCAPTCHA на Yandex SmartCaptcha с полноценной серверной проверкой токена. Посетитель отправляет заявку привычным способом, сервер подтверждает токен через…

Сайт должен выполнять обязательные требования

Часто спрашивают

Об этом направлении

Можно ли проверить магазин без остановки продаж?

Да. Большинство проверок проводится на тестовом заказе или отдельном контуре. Чувствительные сценарии, способные повлиять на остатки или оплату, заранее согласуются и выполняются с контрольными данными.

Проверяется ли подмена цены в браузере?

Да. Меняются параметры товара, количества, скидки и доставки, после чего проверяется серверный перерасчёт перед созданием заказа и оплаты.

Можно ли защитить магазин от заказов ботов?

Да. Анализируется путь оформления, стоимость операций, подтверждение контакта, срок резерва и повторяемость запросов. Затем настраиваются правила, подходящие обычным покупателям и ограничивающие массовый сценарий.

Работы по платёжной странице подтверждают соответствие PCI DSS?

Мы реализуем и проверяем согласованные технические меры для скриптов и страницы оплаты. Формальное подтверждение соответствия выполняется по правилам банка, платёжной системы или профильного аудитора.

Проверяете ли доступ к чекам и документам заказа?

Да. Ссылки и API проверяются от имени разных пользователей, чтобы скачивание зависело от владельца заказа, роли и срока действия ссылки.

Следующий шаг

Обсудим задачу: безопасность и эксплуатация

Опишите задачу и желаемый результат. Можно указать сайт, CMS, 1С, CRM, ERP или другую систему — разберёмся в ситуации и предложим подходящий следующий шаг.