Em loja virtual, o prejuízo raramente vem de uma invasão cinematográfica. Vem de cupom que se aplica duas vezes, pedido de outro cliente aberto pela URL, cartão testado em massa no checkout e script alterado na página de pagamento.
O pentest de e-commerce combina o teste técnico com a lógica do negócio: carrinho, preço, frete, cupom, estoque, conta do cliente e integração com gateway. Na parte de norma, sendo exato: o PCI DSS 4.0.1 exige pentest (requisito 11.4) de quem tem o checkout no próprio ambiente; lojas que usam página de pagamento totalmente terceirizada normalmente ficam no questionário SAQ A, que não exige pentest, mas continuam precisando garantir que a própria loja não permite adulterar, por script, o caminho até a página de pagamento (condição que a revisão do SAQ A de 2025 tornou explícita). A LGPD vale para todos: base de clientes com endereço, CPF e histórico de compra é alvo e é responsabilidade da loja.
O que você recebe
- Pentest da loja, da área do cliente e do painel administrativo
- Teste de lógica de negócio: preço, cupom, frete, estoque e estorno
- Teste das APIs de pagamento, frete e ERP
- Verificação de proteção contra teste de cartão e ataque de login em massa
- Relatório com impacto financeiro de cada achado e reteste
O que cobrimos
Checkout e pagamento
Manipulação de valor, parcelamento, integração com gateway e scripts da página de pagamento.
Conta do cliente
Acesso a pedido e endereço de outro cliente, recuperação de senha e sessão.
Promoções e regras comerciais
Cupons, programa de pontos, frete grátis e limites por CPF.
Painel e integrações
Administração da loja, plugins e APIs de marketplace e ERP.
Indicado para
- Lojas próprias em Magento, WooCommerce, VTEX, Shopify ou plataforma desenvolvida sob medida
- Operações que tiveram chargeback ou fraude sem explicação clara
- Lojas que processam cartão no próprio ambiente e precisam do PCI DSS
- Empresas antes de Black Friday ou de grandes campanhas
Como conduzimos
Mapeamento da loja e integrações
Levantamos plataforma, plugins, gateway, frete, ERP e marketplaces conectados.
Teste técnico
Análise manual da loja, da área do cliente, do painel e das APIs.
Lógica de negócio e fraude
Tentamos pagar menos, acessar pedido alheio e burlar limites comerciais.
Relatório com impacto
Cada achado com o prejuízo possível para a operação e a correção recomendada.
Reteste
Confirmação das correções antes da próxima campanha.
Perguntas Frequentes
Loja virtual precisa de pentest pelo PCI DSS?
Depende de onde o cartão é capturado. Quem processa ou captura o cartão no próprio ambiente precisa do pentest do requisito 11.4. Quem usa página de pagamento totalmente do gateway normalmente não, mas continua responsável por proteger a própria loja contra script malicioso que desvie o cliente antes do pagamento.
Plataforma pronta como VTEX ou Shopify já é segura?
A plataforma cuida da própria base. Personalizações, aplicativos instalados, integrações e regras comerciais são da loja, e é aí que aparece a maior parte das falhas que encontramos.
Qual a melhor época para testar?
Antes das datas de pico e depois de mudanças grandes no checkout. Testar em plena Black Friday limita o que dá para executar sem arriscar a operação.
O teste derruba a loja?
Não deve. Combinamos janelas e limites de volume, e os testes de carga, quando necessários, são feitos à parte e com agendamento.