پرش به محتوای اصلی

امنیت ووکامرس

در فروشگاه، یک ضعف امنیتی فقط یک مشکل فنی نیست

در سایت معرفی، نفوذ یعنی خرابکاری. در فروشگاه یعنی سفارش، اطلاعات مشتری و مسیر پرداخت. رخنه‌کاو ملاحظات امنیتی ووکامرس را بررسی می‌کند بدون آنکه سفارشی ثبت شود، پرداختی آزموده شود یا داده‌ای تغییر کند.

بررسی امنیت فروشگاه من

ابتدا مالکیت دامنه را تأیید می‌کنید، سپس اسکن آغاز می‌شود.

مشاهده نمونه گزارش

اثر تجاری

چرا ریسک فروشگاه با ریسک یک سایت معمولی فرق دارد

این‌ها پیامدهای واقعی‌اند، نه سناریوهای ترسناک. هرکدام نتیجه مستقیم یک ضعف فنیِ رفع‌نشده است.

اطلاعات مشتریان

نام، شماره تماس، نشانی و تاریخچه خرید در پایگاه‌داده فروشگاه است. دسترسی به آن، یک رخداد حریم خصوصی است، نه فقط یک باگ.

دستکاری سفارش و قیمت

ضعف در افزونه‌های تخفیف، حمل‌ونقل یا سبد خرید می‌تواند به تغییر مبلغ یا ساخت سفارش نامعتبر منجر شود.

مسیر پرداخت

کد ناخواسته‌ای که در صفحه پرداخت اجرا شود، می‌تواند مشتری را به جای دیگری هدایت کند.

وابستگی به افزونه‌ها

یک فروشگاه معمولی ده‌ها افزونه دارد و هر افزونه یک وابستگی امنیتی تازه است.

در دسترس نبودن

هر ساعت خارج از دسترس بودن فروشگاه، فروش از دست رفته است — و بازیابی پس از نفوذ سریع نیست.

اعتماد و نتایج جستجو

سایت آلوده ممکن است در نتایج جستجو علامت‌گذاری شود و بازگرداندن اعتبار زمان می‌برد.

محدوده بررسی

در فروشگاه شما چه چیزی بررسی می‌شود

  • همه بررسی‌های وردپرس: هسته، افزونه‌ها، قالب‌ها، کاربران و فایل‌های حساس.
  • شناسایی ووکامرس و نسخه اعلام‌شده آن.
  • وضعیت اتصال امن روی مسیرهای سبد خرید، تسویه و حساب کاربری.
  • پرچم‌های امنیتی کوکی نشست، که در فروشگاه مستقیماً به نشست خرید مربوط است.
  • در دسترس بودن فایل‌های پشتیبان یا خروجی پایگاه‌داده — پرریسک‌ترین یافته در یک فروشگاه.
  • رابط‌های برنامه‌نویسی فروشگاه که ممکن است بیش از نیاز اطلاعات بدهند.
  • مسیرهای مدیریتی و وضعیت محافظت از صفحه ورود.

آنچه روی فروشگاه شما انجام نمی‌شود

این فهرست به‌اندازه فهرست بالا مهم است. فروشنده‌ای که فروشگاه زنده شما را «آزمایش» کند، خودش یک ریسک است.

  • هیچ سفارش آزمایشی ثبت نمی‌شود.
  • هیچ پرداختی — حتی پرداخت ناموفق — آغاز نمی‌شود.
  • هیچ کد تخفیفی ساخته، مصرف یا آزموده نمی‌شود.
  • هیچ محصول، موجودی یا قیمتی تغییر داده نمی‌شود.
  • هیچ حساب مشتری ساخته یا حذف نمی‌شود و هیچ رمزی آزمایش نمی‌شود.
  • منطق کسب‌وکار — مثلاً درستی محاسبه تخفیف — در محدوده اسکن خودکار نیست.

مسیر کار

از بررسی تا وضعیت پایدار

  1. مرحله ۱: تأیید مالکیت

    ثابت می‌کنید فروشگاه متعلق به شماست. بدون این گام هیچ درخواستی ارسال نمی‌شود.

  2. مرحله ۲: اسکن غیرمخرب

    بررسی با محدودیت نرخ، در ساعتی که خودتان انتخاب می‌کنید.

  3. مرحله ۳: اولویت‌بندی با نگاه فروش

    یافته‌هایی که به سفارش، مشتری و پرداخت نزدیک‌ترند، بالاتر می‌آیند.

  4. مرحله ۴: رفع با احتیاط

    تغییرات روی فروشگاه پرترافیک با برنامه و امکان بازگشت انجام می‌شود.

هزینه‌ها برای فروشگاه هم همان است

اسکن ساده رایگان است. اسکن پیشرفته ۱۵۰٬۰۰۰ تومان برای هر اجرا. رفع آسیب‌پذیری از ۵٬۰۰۰٬۰۰۰ تومان آغاز می‌شود و مبلغ نهایی از روی یافته‌های واقعی همان فروشگاه ساخته می‌شود — فروشگاهی بودن سایت یکی از عواملی است که در برآورد دیده می‌شود، چون کار روی آن احتیاط و آزمون بیشتری می‌خواهد.

پرسش‌های متداول

پرسش‌های صاحبان فروشگاه

آیا بررسی، فروش من را مختل می‌کند؟
خیر. اسکن با محدودیت نرخ اجرا می‌شود، هیچ سفارشی ثبت نمی‌کند و هیچ پرداختی را آغاز نمی‌کند. اگر ترافیک فروشگاه شما ساعت‌های اوج مشخصی دارد، می‌توانید زمان اجرا را خودتان انتخاب کنید.
آیا رخنه‌کاو به پایگاه‌داده فروشگاه دسترسی پیدا می‌کند؟
در اسکن، خیر — بررسی کاملاً از بیرون انجام می‌شود. در مرحله رفع، اگر کاری نیازمند دسترسی باشد، اطلاعات دسترسی را خودتان و از طریق خزانه رمزنگاری‌شده در اختیار می‌گذارید و هر زمان می‌توانید آن را باطل کنید.
افزونه‌های زیادی دارم. آیا همه بررسی می‌شوند؟
افزونه‌هایی که از بیرون نشانه‌ای می‌گذارند شناسایی و وضعیت نسخه‌شان بررسی می‌شود. برای فهرست کاملِ واقعی افزونه‌ها — از جمله آن‌هایی که هیچ نشانه بیرونی ندارند — افزونه فقط‌خواندنی Sentinel لازم است.
فروشگاه من روی وردپرس نیست. باز هم کار می‌کند؟
بررسی‌های عمومی — گواهی، هدرها، کوکی‌ها، فایل‌های حساس و پیکربندی سرور — روی هر سایتی انجام می‌شوند. اما تخصص و عمق کار رخنه‌کاو روی وردپرس و ووکامرس است و روی پلتفرم‌های دیگر نتیجه محدودتری خواهید گرفت.

فروشگاهتان را بررسی کنید، بدون آنکه یک سفارش آزمایشی ثبت شود

اسکن ساده رایگان است و پس از تأیید مالکیت اجرا می‌شود. یافته‌ها با نگاه به سفارش، مشتری و پرداخت اولویت‌بندی می‌شوند.

اسکن تنها پس از تأیید مالکیت انجام می‌شود و همه درخواست‌ها غیرمخرب و محدود به دامنه شماست.