Teste o checkout antes que o fraudador teste

Pentest de checkout, conta do cliente, cupons e APIs de pagamento, cobrindo o PCI DSS 4.0.1 e as fraudes que atingem loja virtual.

Em loja virtual, o prejuízo raramente vem de uma invasão cinematográfica. Vem de cupom que se aplica duas vezes, pedido de outro cliente aberto pela URL, cartão testado em massa no checkout e script alterado na página de pagamento.

O pentest de e-commerce combina o teste técnico com a lógica do negócio: carrinho, preço, frete, cupom, estoque, conta do cliente e integração com gateway. Na parte de norma, sendo exato: o PCI DSS 4.0.1 exige pentest (requisito 11.4) de quem tem o checkout no próprio ambiente; lojas que usam página de pagamento totalmente terceirizada normalmente ficam no questionário SAQ A, que não exige pentest, mas continuam precisando garantir que a própria loja não permite adulterar, por script, o caminho até a página de pagamento (condição que a revisão do SAQ A de 2025 tornou explícita). A LGPD vale para todos: base de clientes com endereço, CPF e histórico de compra é alvo e é responsabilidade da loja.

O que você recebe

  • Pentest da loja, da área do cliente e do painel administrativo
  • Teste de lógica de negócio: preço, cupom, frete, estoque e estorno
  • Teste das APIs de pagamento, frete e ERP
  • Verificação de proteção contra teste de cartão e ataque de login em massa
  • Relatório com impacto financeiro de cada achado e reteste

O que cobrimos

Checkout e pagamento

Manipulação de valor, parcelamento, integração com gateway e scripts da página de pagamento.

Conta do cliente

Acesso a pedido e endereço de outro cliente, recuperação de senha e sessão.

Promoções e regras comerciais

Cupons, programa de pontos, frete grátis e limites por CPF.

Painel e integrações

Administração da loja, plugins e APIs de marketplace e ERP.

Indicado para

  • Lojas próprias em Magento, WooCommerce, VTEX, Shopify ou plataforma desenvolvida sob medida
  • Operações que tiveram chargeback ou fraude sem explicação clara
  • Lojas que processam cartão no próprio ambiente e precisam do PCI DSS
  • Empresas antes de Black Friday ou de grandes campanhas

Como conduzimos

Mapeamento da loja e integrações

Levantamos plataforma, plugins, gateway, frete, ERP e marketplaces conectados.

Teste técnico

Análise manual da loja, da área do cliente, do painel e das APIs.

Lógica de negócio e fraude

Tentamos pagar menos, acessar pedido alheio e burlar limites comerciais.

Relatório com impacto

Cada achado com o prejuízo possível para a operação e a correção recomendada.

Reteste

Confirmação das correções antes da próxima campanha.

Perguntas Frequentes

Loja virtual precisa de pentest pelo PCI DSS?

Depende de onde o cartão é capturado. Quem processa ou captura o cartão no próprio ambiente precisa do pentest do requisito 11.4. Quem usa página de pagamento totalmente do gateway normalmente não, mas continua responsável por proteger a própria loja contra script malicioso que desvie o cliente antes do pagamento.

Plataforma pronta como VTEX ou Shopify já é segura?

A plataforma cuida da própria base. Personalizações, aplicativos instalados, integrações e regras comerciais são da loja, e é aí que aparece a maior parte das falhas que encontramos.

Qual a melhor época para testar?

Antes das datas de pico e depois de mudanças grandes no checkout. Testar em plena Black Friday limita o que dá para executar sem arriscar a operação.

O teste derruba a loja?

Não deve. Combinamos janelas e limites de volume, e os testes de carga, quando necessários, são feitos à parte e com agendamento.