logo

Testy penetracyjne platformy e-commerce Mellow – jak Core Logic pomogło zwiększyć bezpieczeństwo aplikacji

Konrad Matyas

W artykule dowiesz się:

Bezpieczeństwo aplikacji internetowych ma bezpośredni wpływ na ciągłość działania firmy, ochronę danych klientów oraz wiarygodność marki. W przypadku platform e-commerce każda podatność aplikacji może prowadzić do nieautoryzowanego dostępu do informacji, manipulowania zamówieniami, zakłócenia działania systemu lub powstania strat finansowych.

Mellow, firma świadcząca usługi drukarskie i umożliwiająca klientom składanie zamówień online, zdecydowała się zweryfikować bezpieczeństwo swojej platformy e-commerce. W tym celu zleciła Core Logic przeprowadzenie kompleksowych testów penetracyjnych aplikacji.

Celem projektu było zidentyfikowanie potencjalnych podatności, sprawdzenie poprawności działania mechanizmów bezpieczeństwa oraz przekazanie zespołowi Mellow konkretnych rekomendacji umożliwiających ograniczenie wykrytych zagrożeń.

Klient i charakterystyka systemu

Mellow prowadzi internetową platformę, za pośrednictwem której klienci mogą zamawiać materiały dla firm i osób prywatnych oraz zarządzać realizacją swoich zamówień. Z perspektywy bezpieczeństwa jest to środowisko wymagające szczególnej ochrony. Aplikacja przetwarza dane użytkowników, informacje o zamówieniach oraz parametry wpływające na wartość realizowanych usług. Każda nieprawidłowość w zakresie kontroli dostępu, walidacji danych lub logiki biznesowej mogłaby więc wpłynąć zarówno na klientów, jak i na działalność operacyjną Klienta.

Wyzwanie

Najważniejszym zadaniem było sprawdzenie, czy sposób działania aplikacji może zostać wykorzystany niezgodnie z jej przeznaczeniem.

Testy miały odpowiedzieć między innymi na następujące pytania:

  • czy aplikacja skutecznie chroni dane użytkowników,
  • czy mechanizmy uwierzytelniania i kontroli dostępu działają prawidłowo,
  • czy procesy realizowane w systemie są odpowiednio zabezpieczone,
  • czy aplikacja poprawnie weryfikuje wprowadzane dane,
  • czy system jest odporny na typowe zagrożenia i próby nieautoryzowanej ingerencji.

 

Istotne było sprawdzenie nie tylko warstwy technicznej, lecz także logiki biznesowej platformy. Testy miały charakter hybrydowy – łączyły automatyczne skanowanie z pogłębioną weryfikacją manualną. Skanery pozwoliły wykryć znane klasy podatności, natomiast testy manualne umożliwiły ocenę bardziej złożonych zależności między użytkownikami, zamówieniami, formularzami i poszczególnymi etapami procesu zakupowego.

Zakres prac Core Logic

Testy zostały przeprowadzone na udostępnionym przez Mellow środowisku testowym. Pozwoliło to bezpiecznie symulować różne scenariusze działania oraz sprawdzać odporność systemu bez wpływu na rzeczywistych klientów i bieżące zamówienia.

Prace podzielono na kilka etapów:

  1. rozpoznanie aplikacji i jej funkcjonalności,
  2. automatyczne skanowanie bezpieczeństwa,
  3. manualne testy penetracyjne,
  4. analiza wpływu wykrytych podatności na dostępność, poufność i integralność danych w aplikacji,
  5. przygotowanie raportu wraz z rekomendacjami,
  6. wdrożenie poprawek przez Mellow,
  7. ponowne testy, czyli retesty – w celu weryfikacji, czy wdrożone poprawki okazały się skuteczne.

Takie podejście pozwoliło przejść od ogólnej analizy bezpieczeństwa platformy do szczegółowej weryfikacji poszczególnych funkcji, w tym zachowania systemu podczas symulowanych płatności. Dzięki temu możliwe było lepsze zrozumienie mechanizmów działania aplikacji oraz zwiększenie poziomu jej bezpieczeństwa.

Etap 1. Poznanie aplikacji i jej logiki biznesowej

Pierwszym krokiem było zapoznanie się ze strukturą platformy Mellow. Ekspert Core Logic przeanalizował dostępne role użytkowników, formularze, zakładki, podstrony oraz poszczególne etapy składania zamówienia.

Sprawdzono również, w jaki sposób aplikacja komunikuje się z serwerem oraz jakie operacje mogą być wykonywane przez użytkownika.

Ten etap pozwolił zrozumieć:

  • jakie funkcje udostępnia system,
  • jakie dane są przesyłane pomiędzy przeglądarką a aplikacją,
  • w których miejscach następuje walidacja informacji,
  • jakie zależności występują pomiędzy kontami użytkowników i zamówieniami,
  • które elementy mogą wymagać pogłębionej weryfikacji.

 

Dokładne poznanie sposobu działania systemu było niezbędne przed rozpoczęciem testów manualnych. W przypadku aplikacji e-commerce podatność może bowiem wynikać nie tylko z błędu technicznego, ale również z niewłaściwie zaprojektowanego procesu biznesowego.

Etap 2. Automatyczne testy bezpieczeństwa

W kolejnym etapie wykorzystano automatyczne narzędzia służące do skanowania aplikacji internetowych. Skanery realizowały wcześniej zdefiniowane scenariusze i sprawdzały platformę pod kątem typowych klas podatności.

Automatyczne testy umożliwiają szybkie zweryfikowanie dużej liczby parametrów oraz punktów wejścia do systemu. Narzędzia mogą przesyłać wiele kombinacji danych, analizować odpowiedzi serwera i wskazywać zachowania wymagające dalszej kontroli.

Tego rodzaju skanowanie stanowi ważny element audytu, jednak jego możliwości są ograniczone. Narzędzie automatyczne nie zna celu biznesowego aplikacji i nie zawsze potrafi ocenić, czy określona operacja powinna być dostępna dla konkretnego użytkownika.

Z tego powodu wyniki skanowania zostały uzupełnione o testy manualne.

Etap 3. Manualne testy penetracyjne

Najbardziej rozbudowaną częścią projektu były testy wykonywane manualnie. W ich trakcie ekspert Core Logic analizował sposób komunikacji aplikacji z serwerem oraz sprawdzał, jak system reaguje na celowo zmodyfikowane dane.

Do przechwytywania i analizowania żądań HTTP wykorzystano między innymi Burp Suite – jedno ze standardowych narzędzi stosowanych podczas testów bezpieczeństwa aplikacji internetowych.

Dzięki temu możliwe było odtworzenie żądania wysyłanego przez przeglądarkę, zmiana jego parametrów oraz sprawdzenie reakcji aplikacji.

Weryfikacja obejmowała między innymi:

  • kontrolę dostępu do danych i funkcji,
  • walidację informacji wprowadzanych przez użytkowników,
  • obsługę nieprawidłowych lub nietypowych parametrów,
  • poprawność mechanizmów wpływających na ceny i wartości zamówień,
  • separację danych poszczególnych użytkowników,
  • zachowanie aplikacji w przypadku wielu powtarzanych lub zmodyfikowanych żądań,
  • odporność systemu na działania mogące prowadzić do przerwania jego pracy.

 

Manualne testy pozwoliły spojrzeć na aplikację z perspektywy potencjalnego atakującego. Ekspert nie ograniczał się do realizowania gotowych scenariuszy, ale analizował zależności pomiędzy funkcjami i sprawdzał, czy system może zostać wykorzystany w sposób nieprzewidziany przez jego twórców.

Bezpieczna współpraca podczas testów

Testy penetracyjne mogą obejmować scenariusze powodujące niestandardowe zachowanie aplikacji, a w niektórych przypadkach również czasowe zakłócenia jej działania. Dlatego prace były prowadzone na środowisku testowym oraz w ścisłej współpracy z zespołem Mellow.

Klient został wcześniej poinformowany o zakresie i możliwych konsekwencjach wykonywanych testów. W sytuacjach wymagających interwencji zespół Mellow mógł szybko przywrócić środowisko do prawidłowego działania lub usunąć testowe dane.

Takie podejście pozwoliło dokładnie zweryfikować odporność systemu bez narażania rzeczywistych użytkowników i procesów sprzedażowych.

Raport z testów penetracyjnych

Po zakończeniu części technicznej Core Logic przygotowało kompleksowy raport podsumowujący przeprowadzone działania.

Dokument nie ograniczał się do przedstawienia listy wykrytych problemów. Każda podatność została opisana wraz z kontekstem potrzebnym do jej zrozumienia i usunięcia.

Raport obejmował między innymi:

  • miejsce występowania podatności,
  • sposób jej wykrycia,
  • przykładowy scenariusz wykorzystania,
  • potencjalny wpływ na aplikację i działalność firmy,
  • ryzyko związane z poufnością, integralnością lub dostępnością danych,
  • rekomendowane działania naprawcze,
  • wskazówki techniczne dla zespołu odpowiedzialnego za rozwój platformy.

 

Problemy zostały przedstawione zarówno z perspektywy technicznej, jak i biznesowej. Dzięki temu raport mógł być wykorzystany nie tylko przez programistów, ale również przez osoby odpowiedzialne za zarządzanie ryzykiem i rozwój produktu.

Wdrożenie poprawek i retesty

Na podstawie raportu zespół Mellow rozpoczął wdrażanie rekomendowanych zmian. Kolejnym etapem współpracy były retesty, czyli ponowne przeprowadzenie przygotowanych wcześniej scenariuszy testowych.

Ich celem było sprawdzenie, czy:

  • podatności zostały prawidłowo usunięte,
  • zastosowane poprawki rzeczywiście ograniczają ryzyko,
  • zmiany nie spowodowały powstania nowych problemów,
  • wcześniej wykorzystywany scenariusz nie może zostać ponownie odtworzony.

Retesty stanowią istotny element całego procesu. Samo zgłoszenie podatności nie daje pewności, że została ona skutecznie usunięta. Dopiero ponowna, niezależna weryfikacja pozwala potwierdzić prawidłowość zastosowanego rozwiązania.

Rezultaty projektu

Przeprowadzone testy pozwoliły Mellow uzyskać szczegółowy obraz bezpieczeństwa platformy e-commerce.

Najważniejsze efekty współpracy obejmowały:

  • identyfikację podatności niewykrywalnych podczas standardowych testów funkcjonalnych,
  • sprawdzenie bezpieczeństwa procesów związanych ze składaniem zamówień,
  • weryfikację kontroli dostępu i separacji danych użytkowników,
  • ocenę odporności aplikacji na manipulowanie parametrami,
  • wskazanie ryzyk mogących prowadzić do strat finansowych lub zakłócenia działania systemu,
  • przygotowanie konkretnych rekomendacji naprawczych,
  • umożliwienie zespołowi Mellow uporządkowanego wdrażania poprawek,
  • niezależne potwierdzenie skuteczności zmian podczas retestów.

 

Dzięki projektowi Mellow mogło ograniczyć ryzyko związane z udostępnianiem platformy klientom oraz zwiększyć poziom ochrony procesów sprzedażowych.

Wartość biznesowa testów penetracyjnych

W przypadku platform e-commerce bezpieczeństwo aplikacji jest bezpośrednio związane z wynikami finansowymi i reputacją firmy.

Luka umożliwiająca zmianę ceny, ingerencję w zamówienie lub dostęp do danych innego użytkownika może prowadzić do strat, reklamacji oraz utraty zaufania klientów. Z kolei podatność wpływająca na dostępność aplikacji może czasowo uniemożliwić realizowanie sprzedaży.

Testy penetracyjne pozwalają wykryć takie zagrożenia, zanim zostaną wykorzystane w rzeczywistym ataku.

Niezależny audyt wspiera również:

  • rozwój bezpiecznego procesu wytwarzania oprogramowania,
  • spełnianie wymagań klientów i partnerów biznesowych,
  • przygotowanie organizacji do audytów i wymagań regulacyjnych,
  • budowanie wizerunku firmy odpowiedzialnie podchodzącej do ochrony danych,
  • ograniczanie kosztów usuwania incydentów bezpieczeństwa,
  • utrzymanie ciągłości działania kluczowych systemów.

 

W dojrzałych organizacjach testy bezpieczeństwa nie są jednorazowym działaniem. Powinny być wykonywane regularnie oraz po większych zmianach w architekturze, procesach biznesowych lub funkcjonalnościach aplikacji.

Podsumowanie

Współpraca Core Logic z Mellow objęła pełny proces testów penetracyjnych – od poznania aplikacji i automatycznego skanowania, przez manualną analizę logiki biznesowej, aż po przygotowanie raportu oraz ponowną weryfikację wdrożonych poprawek.

Połączenie narzędzi automatycznych z doświadczeniem eksperta pozwoliło zidentyfikować zagrożenia, których wykrycie nie byłoby możliwe wyłącznie przy użyciu standardowych skanerów.

Mellow otrzymało nie tylko informacje o wykrytych podatnościach, ale również praktyczne rekomendacje umożliwiające ich usunięcie i zwiększenie odporności platformy e-commerce.

Projekt pokazuje, że odpowiednio przeprowadzone testy penetracyjne stanowią ważny element rozwoju bezpiecznych aplikacji internetowych. Pozwalają chronić dane, procesy sprzedażowe i ciągłość działania firmy, zanim potencjalne problemy zostaną wykorzystane przez osoby nieuprawnione.

FAQ

Testy penetracyjne platformy e-commerce polegają na kontrolowanym sprawdzeniu, czy podatności aplikacji mogą umożliwić nieautoryzowany dostęp do danych, ingerencję w zamówienia, zmianę parametrów transakcji lub zakłócenie działania systemu. Core Logic łączy automatyczne skanowanie z manualną analizą mechanizmów bezpieczeństwa i logiki biznesowej aplikacji.

Nie. Automatyczne skanery pomagają wykrywać znane klasy podatności, ale nie rozumieją celu biznesowego aplikacji ani zależności między użytkownikami, zamówieniami i płatnościami. Dlatego testy bezpieczeństwa powinny obejmować również manualną analizę wykonywaną przez eksperta.

Raport z testów penetracyjnych opisuje wykryte podatności, miejsca ich występowania, potencjalne scenariusze wykorzystania oraz wpływ na bezpieczeństwo aplikacji i działalność firmy. Zawiera również ocenę ryzyka, rekomendowane działania naprawcze i wskazówki techniczne dla zespołu programistycznego. Dzięki temu organizacja może zaplanować wdrażanie poprawek zgodnie z poziomem zagrożenia.

Retesty pozwalają potwierdzić, że wykryte podatności zostały skutecznie usunięte, a wdrożone zmiany nie spowodowały nowych problemów. Podczas ponownej weryfikacji ekspert odtwarza wcześniejsze scenariusze testowe i sprawdza, czy nadal można wykorzystać daną lukę. W projekcie realizowanym przez Core Logic dla Mellow retesty stanowiły końcowy etap oceny bezpieczeństwa platformy e-commerce.

Testy penetracyjne powinny być wykonywane regularnie oraz po istotnych zmianach w architekturze, funkcjonalnościach lub procesach biznesowych aplikacji. Ponowna weryfikacja jest szczególnie ważna po wdrożeniu nowych metod płatności, zmianach w procesie zakupowym, integracjach z zewnętrznymi systemami lub rozbudowie mechanizmów uwierzytelniania i kontroli dostępu.

Konrad Matyas

Konrad Matyas

Konrad jako wiceprezes Core Logic odpowiada za rozwój rozwiązań technologicznych wspierających wzrost biznesu klientów. Ma ponad 20-letnie doświadczenie w branży IT, obejmujące prowadzenie ambitnych projektów związanych z budową, skalowaniem i zabezpieczaniem infrastruktury IT. Specjalizuje się w obszarach DevOps, mikroserwisów i rozwiązań chmurowych. Łączy perspektywę technologiczną z biznesową, dzięki czemu potrafi przekładać złożone potrzeby organizacji na stabilne, bezpieczne i efektywne systemy.

Porozmawiajmy

Jesteś gotowy, aby razem rozpocząć Twoją cyfrową podróż? Wypełnij nasz formularz lub skontaktuj się z nami telefonicznie.