امنیت ووکامرس
در فروشگاه، یک ضعف امنیتی فقط یک مشکل فنی نیست
در سایت معرفی، نفوذ یعنی خرابکاری. در فروشگاه یعنی سفارش، اطلاعات مشتری و مسیر پرداخت. رخنهکاو ملاحظات امنیتی ووکامرس را بررسی میکند بدون آنکه سفارشی ثبت شود، پرداختی آزموده شود یا دادهای تغییر کند.
ابتدا مالکیت دامنه را تأیید میکنید، سپس اسکن آغاز میشود.
مشاهده نمونه گزارشاثر تجاری
چرا ریسک فروشگاه با ریسک یک سایت معمولی فرق دارد
اینها پیامدهای واقعیاند، نه سناریوهای ترسناک. هرکدام نتیجه مستقیم یک ضعف فنیِ رفعنشده است.
اطلاعات مشتریان
نام، شماره تماس، نشانی و تاریخچه خرید در پایگاهداده فروشگاه است. دسترسی به آن، یک رخداد حریم خصوصی است، نه فقط یک باگ.
دستکاری سفارش و قیمت
ضعف در افزونههای تخفیف، حملونقل یا سبد خرید میتواند به تغییر مبلغ یا ساخت سفارش نامعتبر منجر شود.
مسیر پرداخت
کد ناخواستهای که در صفحه پرداخت اجرا شود، میتواند مشتری را به جای دیگری هدایت کند.
وابستگی به افزونهها
یک فروشگاه معمولی دهها افزونه دارد و هر افزونه یک وابستگی امنیتی تازه است.
در دسترس نبودن
هر ساعت خارج از دسترس بودن فروشگاه، فروش از دست رفته است — و بازیابی پس از نفوذ سریع نیست.
اعتماد و نتایج جستجو
سایت آلوده ممکن است در نتایج جستجو علامتگذاری شود و بازگرداندن اعتبار زمان میبرد.
محدوده بررسی
در فروشگاه شما چه چیزی بررسی میشود
- همه بررسیهای وردپرس: هسته، افزونهها، قالبها، کاربران و فایلهای حساس.
- شناسایی ووکامرس و نسخه اعلامشده آن.
- وضعیت اتصال امن روی مسیرهای سبد خرید، تسویه و حساب کاربری.
- پرچمهای امنیتی کوکی نشست، که در فروشگاه مستقیماً به نشست خرید مربوط است.
- در دسترس بودن فایلهای پشتیبان یا خروجی پایگاهداده — پرریسکترین یافته در یک فروشگاه.
- رابطهای برنامهنویسی فروشگاه که ممکن است بیش از نیاز اطلاعات بدهند.
- مسیرهای مدیریتی و وضعیت محافظت از صفحه ورود.
آنچه روی فروشگاه شما انجام نمیشود
این فهرست بهاندازه فهرست بالا مهم است. فروشندهای که فروشگاه زنده شما را «آزمایش» کند، خودش یک ریسک است.
- هیچ سفارش آزمایشی ثبت نمیشود.
- هیچ پرداختی — حتی پرداخت ناموفق — آغاز نمیشود.
- هیچ کد تخفیفی ساخته، مصرف یا آزموده نمیشود.
- هیچ محصول، موجودی یا قیمتی تغییر داده نمیشود.
- هیچ حساب مشتری ساخته یا حذف نمیشود و هیچ رمزی آزمایش نمیشود.
- منطق کسبوکار — مثلاً درستی محاسبه تخفیف — در محدوده اسکن خودکار نیست.
مسیر کار
از بررسی تا وضعیت پایدار
-
مرحله ۱: تأیید مالکیت
ثابت میکنید فروشگاه متعلق به شماست. بدون این گام هیچ درخواستی ارسال نمیشود.
-
مرحله ۲: اسکن غیرمخرب
بررسی با محدودیت نرخ، در ساعتی که خودتان انتخاب میکنید.
-
مرحله ۳: اولویتبندی با نگاه فروش
یافتههایی که به سفارش، مشتری و پرداخت نزدیکترند، بالاتر میآیند.
-
مرحله ۴: رفع با احتیاط
تغییرات روی فروشگاه پرترافیک با برنامه و امکان بازگشت انجام میشود.
هزینهها برای فروشگاه هم همان است
اسکن ساده رایگان است. اسکن پیشرفته ۱۵۰٬۰۰۰ تومان برای هر اجرا. رفع آسیبپذیری از ۵٬۰۰۰٬۰۰۰ تومان آغاز میشود و مبلغ نهایی از روی یافتههای واقعی همان فروشگاه ساخته میشود — فروشگاهی بودن سایت یکی از عواملی است که در برآورد دیده میشود، چون کار روی آن احتیاط و آزمون بیشتری میخواهد.
پرسشهای متداول
پرسشهای صاحبان فروشگاه
آیا بررسی، فروش من را مختل میکند؟
آیا رخنهکاو به پایگاهداده فروشگاه دسترسی پیدا میکند؟
افزونههای زیادی دارم. آیا همه بررسی میشوند؟
فروشگاه من روی وردپرس نیست. باز هم کار میکند؟
فروشگاهتان را بررسی کنید، بدون آنکه یک سفارش آزمایشی ثبت شود
اسکن ساده رایگان است و پس از تأیید مالکیت اجرا میشود. یافتهها با نگاه به سفارش، مشتری و پرداخت اولویتبندی میشوند.
اسکن تنها پس از تأیید مالکیت انجام میشود و همه درخواستها غیرمخرب و محدود به دامنه شماست.