Je vais tester la sécurité de votre paiement et checkout e-commerce
Nouveau
Vente 0
Proposé par Etik_lab •Pentester Web spécialisé en failles de logique métier | E-commerce & SaaS Vente au total 1
Un e-commerce peut avoir une excellente interface, HTTPS, une authentification et plusieurs protections techniques.
Mais une question essentielle reste à poser :
Que se passe-t-il lorsqu’un utilisateur essaie de contourner les règles de votre processus de paiement ?
Par exemple :
• Une commande peut-elle être considérée comme payée alors que le paiement n’a pas été correctement validé ?
• Le montant d’une commande peut-il être modifié pendant le processus ?
• Le prix ou la quantité d’un produit peuvent-ils être manipulés ?
• Une étape obligatoire du parcours de paiement peut-elle être contournée ?
• Le statut d’une commande peut-il être modifié de manière inattendue ?
• L’API applique-t-elle réellement les mêmes règles que l’interface ?
• Le serveur vérifie-t-il correctement les informations importantes avant de confirmer une commande ?
C’est précisément le type de problème que je vais rechercher.
---
# CE QUE JE TESTE
Selon la formule choisie et votre environnement, l’analyse peut porter sur différents éléments de votre parcours d’achat.
## Panier
• Prix des produits
• Quantités
• Produits sélectionnés
• Total de la commande
• Cohérence des informations transmises
## Paiement
• Validation du paiement
• État de la transaction
• Confirmation de la commande
• Cohérence entre le paiement et la commande
• Vérification des informations importantes côté serveur
## Commande
• Création de la commande
• Modification de la commande
• Statut de la commande
• Passage d’un statut à un autre
• Respect des règles définies par l’application
## API
• Paramètres sensibles
• Contrôles effectués côté serveur
• Cohérence entre l’interface et l’API
• Autorisation des actions sensibles
• Validation des données importantes
## Parcours de commande
• Étapes obligatoires
• Conditions à respecter
• Règles métier
• Vérifications effectuées par le serveur
• Possibilités de contournement
---
# POURQUOI CE TEST EST IMPORTANT
Une faiblesse dans la logique de votre application peut avoir des conséquences concrètes pour votre entreprise.
Par exemple :
• Perte de chiffre d’affaires
• Commandes frauduleuses
• Perte de stock
• Incohérences entre commandes et paiements
• Utilisation abusive de promotions ou de fonctionnalités commerciales
• Augmentation du risque de fraude
L’objectif est de vérifier que les règles importantes de votre activité sont réellement appliquées par votre serveur et qu’elles ne reposent pas uniquement sur les informations envoyées par l’utilisateur ou son navigateur.
---
# MA MÉTHODE
Je privilégie une analyse manuelle basée sur le fonctionnement réel de votre application.
Je commence par comprendre le parcours normal :
Panier → paiement → validation → création de la commande → confirmation
J’identifie ensuite les décisions importantes prises par l’application.
Par exemple :
Qui décide qu’une commande est payée ?
Qui détermine le montant final ?
Quelles informations sont considérées comme fiables ?
Quelles étapes doivent obligatoirement être respectées ?
Quelles règles sont réellement contrôlées par le serveur ?
Je vérifie ensuite, dans le cadre autorisé du test, si certaines de ces règles peuvent être contournées.
---
# CE QUE VOUS RECEVEZ
À la fin du test, vous recevez un rapport clair comprenant, lorsque cela est applicable :
## 1. Problème identifié
Une explication simple de la faiblesse constatée.
## 2. Scénario concerné
La fonctionnalité et le parcours concernés.
## 3. Impact pour votre entreprise
Les conséquences potentielles de la faiblesse sur votre activité.
## 4. Niveau de risque
Une évaluation permettant de prioriser les problèmes identifiés.
## 5. Preuve contrôlée
Une démonstration permettant de comprendre le problème sans compromettre vos données ou votre activité.
## 6. Recommandations
Des mesures permettant de renforcer les contrôles et la validation côté serveur.
---
# POUR QUI ?
Ce service est particulièrement adapté aux :
• E-commerces
• Marketplaces
• Applications SaaS avec paiement
• Applications avec abonnement
• Plateformes disposant d’un parcours de paiement personnalisé
• Applications utilisant des API pour gérer les commandes et les paiements
---
# IMPORTANT
Les tests sont réalisés uniquement avec votre autorisation et dans le périmètre que vous avez défini.
Aucune action destructive ne sera effectuée.
Aucun achat réel ne sera réalisé sans accord explicite.
Lorsque cela est possible, je privilégie l’utilisation d’un environnement de test et de comptes de test.
---
# MON APPROCHE
Je ne teste pas seulement si votre application fonctionne.
Je vérifie si ses règles peuvent être contournées.
Cette approche permet de rechercher des faiblesses dans la logique métier de votre application, notamment lorsque votre activité dépend fortement des paiements, des commandes, des promotions ou des abonnements.
---
# MES FORMULES
## FORMULE 1 — 52,30 $US
### Vérification ciblée du paiement
Cette formule convient si vous souhaitez vérifier un parcours de paiement précis.
Comprend :
• 1 parcours de paiement
• Analyse ciblée
• Vérification des principaux contrôles métier
• Rapport synthétique
• Recommandations
Délai : 2 jours
---
## FORMULE 2 — 145,29 $US
### Vérification complète du parcours de commande
Cette formule convient si vous souhaitez une analyse plus complète de votre parcours d’achat.
Comprend :
• Analyse du panier
• Analyse du parcours de paiement
• Analyse de la création de commande
• Analyse de l’API associée
• Vérification de plusieurs scénarios métier
• Rapport détaillé
• Priorisation des risques
Délai : 4 jours
FORMULE RECOMMANDÉE
---
## FORMULE 3 — 284,76 $US
### Analyse approfondie de la logique de paiement
Cette formule convient aux applications nécessitant une analyse plus poussée des règles métier.
Comprend :
• Analyse approfondie du parcours
• Plusieurs scénarios métier
• Vérification des changements de statut des commandes
• Analyse approfondie des API concernées
• Vérification de plusieurs types d’utilisateurs lorsque cela est pertinent
• Rapport complet
• Recommandations détaillées
• Présentation des résultats pendant 30 minutes
Délai : 7 jours
---
# QUESTIONS FRÉQUENTES
## Est-ce un pentest complet ?
Non.
Ce service est volontairement ciblé sur les règles métier liées au paiement, au panier, à la commande et au parcours d’achat.
Un test de sécurité plus large peut faire l’objet d’une prestation séparée.
## Dois-je vous donner accès à mon compte administrateur ?
Pas nécessairement.
Un compte de test avec les permissions nécessaires est généralement préférable.
## Allez-vous réellement effectuer un paiement ?
Pas sans accord explicite.
Lorsque cela est possible, les tests sont réalisés dans un environnement de test ou avec des scénarios contrôlés.
## Utilisez-vous uniquement des outils automatiques ?
Non.
L’analyse repose principalement sur l’observation manuelle du comportement de l’application et de ses règles métier.
Les outils de sécurité sont utilisés comme moyens d’analyse complémentaires.
## Pouvez-vous tester une API ?
Oui, lorsqu’elle intervient dans le parcours couvert par la prestation.
## Que se passe-t-il si vous trouvez une vulnérabilité importante ?
Elle est documentée et signalée rapidement.
Le rapport explique le problème, son impact potentiel et les mesures recommandées pour renforcer la sécurité.
VOUS AVEZ UN DOUTE SUR LA FORMULE ?
Si vous ne savez pas exactement quel périmètre choisir, vous pouvez me contacter avant la commande.
Je pourrai vous aider à déterminer le périmètre le plus adapté à votre besoin.
Je ne teste pas seulement si votre application fonctionne.
Je teste si ses règles peuvent être contournées.