Basilisk
BASILISK
[setor_e_commerce]E-COMMERCE & MARKETPLACE

Segurança ofensiva para e-commerce e marketplace.

No varejo online, a falha raramente aparece como erro na tela: aparece como margem que evapora, chargeback que cresce e conta de cliente tomada. Testamos o caminho inteiro, do catálogo ao pagamento.

Onde o e-commerce perde dinheiro sem perceber

A maior parte do prejuízo em varejo online não vem de invasão espetacular, e sim de abuso silencioso de lógica: cupom que acumula onde não deveria, preço manipulado no fluxo de checkout, conta tomada por credencial reaproveitada. É um tipo de falha que ferramenta automatizada não detecta, porque tecnicamente nada quebrou.

  • Abuso de regra de negócio consome margem sem gerar alerta de segurança.
  • Credencial reutilizada de outros vazamentos alimenta tomada de conta em escala.
  • Picos sazonais expõem limites de arquitetura e abrem janela para automação maliciosa.
  • Integrações com gateway, antifraude e logística ampliam a superfície além do seu código.

O que testamos numa operação de varejo online

Seguimos o fluxo do pedido e o fluxo do dinheiro, procurando onde a regra pode ser dobrada em favor de quem ataca.

// checkout e pagamento

Manipulação de valor, frete e quantidade, condição de corrida entre autorização e captura, e o que acontece quando etapas do fluxo são executadas fora de ordem.

// cupom e promoção

Acúmulo indevido, reuso além do limite, aplicação sobre item elegível e cálculo de desconto — abuso de lógica que sangra margem de forma contínua.

// conta de cliente

Cadastro, login, recuperação de senha e resistência a credential stuffing, além de autorização por objeto no histórico de pedidos e nos dados salvos.

// marketplace e vendedor

Isolamento entre sellers, upload de arquivo, edição de anúncio e acesso ao painel — se um vendedor alcança dado de outro, aparece.

// APIs e automação

Endpoints de catálogo, estoque e preço: limite de requisição, enumeração de dado e exposição de informação sensível para raspagem em escala.

// integrações externas

Gateway de pagamento, antifraude, ERP e logística — incluindo webhooks, que costumam aceitar chamada não autenticada com mais frequência do que se imagina.

Conformidade sem interromper a operação

Trabalhamos com o calendário do varejo: escopo fechado fora de pico e evidência pronta para quem cobra a conformidade.

PCI DSS
Onde há armazenamento, processamento ou transmissão de dado de cartão, alinhamos escopo e formato de evidência ao que o QSA vai pedir na avaliação.
LGPD
Base de cliente, histórico de compra e endereço são dado pessoal. Documentamos exposição de titulares e o caminho técnico que levaria ao vazamento.
Direito do consumidor
Falha que permite alterar preço ou condição de venda tem desdobramento contratual, não só técnico. O relatório executivo trata esse ângulo explicitamente.
Exigência de parceiro
Marketplace, adquirente e grande cliente costumam pedir evidência de teste periódico. A carta de atestado atende esse pedido sem expor detalhe técnico.

Como conduzimos no varejo online

01

Janela fora de pico

Nenhum teste relevante acontece em Black Friday ou campanha crítica. Definimos janela junto com o time de operação e respeitamos limites de volume acordados.

02

Foco em lógica de negócio

Além do teste técnico, atacamos a regra: desconto, frete, estoque, devolução. É onde está o prejuízo que passa despercebido por meses.

03

Cenário de tomada de conta

Simulamos o fluxo completo do fraudador, de credencial vazada até uso do dado salvo, para medir onde a esteira antifraude realmente segura.

04

Correção e reteste

Priorizamos pelo que drena margem primeiro, acompanhamos a correção e retestamos antes de emitir a versão final.

O que você recebe

  • Relatório executivo com impacto em margem
  • Relatório técnico reproduzível
  • Mapa de abuso de regra de negócio
  • Classificação CVSS justificada
  • Cenários de tomada de conta testados
  • Priorização por perda financeira
  • Reteste dos achados corrigidos
  • Carta de atestado para parceiros

Perguntas frequentes do setor

Vocês testam durante campanha ou Black Friday?

+

Não. Justamente no período de maior receita é quando menos faz sentido introduzir variável. Fechamos o escopo antes, executamos em janela fora de pico e, se você quiser, retestamos os pontos críticos às vésperas da campanha, com atividade restrita e não intrusiva.

Abuso de cupom e manipulação de preço entram no escopo?

+

Entram, e costumam ser onde aparece o achado mais caro. Esse tipo de falha não quebra nada tecnicamente, então varredura automatizada não sinaliza. Depende de entender a regra de negócio e testá-la à mão, que é exatamente o que fazemos.

Como testam tomada de conta sem afetar cliente real?

+

Com contas de teste que criamos no ambiente, reproduzindo o comportamento do fraudador: credencial reaproveitada, troca de dado cadastral, uso de meio de pagamento salvo. Conta de cliente real não é alvo. O que medimos é se a esteira detecta e bloqueia o padrão.

O relatório serve para o meu adquirente ou marketplace?

+

Serve. Emitimos carta de atestado que confirma escopo, período e conclusão do engajamento, sem expor detalhe explorável. É o documento normalmente aceito em due diligence de parceiro, e ele não substitui nem conflita com uma avaliação formal de PCI DSS.

Serviços aplicados a este setor

// contato

Pronto para descobrir suas falhas?

Primeira call de scoping é gratuita e coberta por NDA. Em 48 horas você recebe proposta técnica, escopo e cronograma. Sem formulários burocráticos.