Basilisk
BASILISK
[setor_e_commerce]电商与平台

面向电商与平台的攻击性安全。

在网络零售里,漏洞很少表现为屏幕上的报错。它表现为悄悄蒸发的毛利、不断攀升的拒付,以及被盗走的客户账户。我们测试从商品目录到支付的整条链路。

网络零售的钱是怎么无声流走的

网络零售的多数损失并非来自轰动一时的入侵,而是来自安静的逻辑滥用:本不该叠加的优惠券叠加了、结算途中价格被改了、用复用密码把账户接管了。自动化工具发现不了,因为技术上什么都没坏。

  • 对业务规则的滥用会啃掉毛利,却不会触发任何安全告警。
  • 从别处泄露而来的账号密码,支撑起规模化的账户接管。
  • 季节性高峰会暴露架构极限,并为恶意自动化打开窗口。
  • 支付网关、反欺诈与物流的对接,把攻击面扩展到您自己代码之外。

我们在网络零售业务中测试什么

我们跟着订单流与资金流走,寻找规则可以被扳向攻击者一侧的地方。

// 结算与支付

价格、运费与数量的篡改,授权与扣款之间的竞态,以及流程步骤被打乱顺序执行时会发生什么。

// 优惠券与促销

不当叠加、超限复用、资格校验与折扣计算——持续放血的逻辑滥用。

// 客户账户

注册、登录、密码找回,以及对撞库的抵抗力,加上订单历史与已存资料的对象级授权。

// 平台与商家

商家之间的隔离、文件上传、商品编辑与后台访问——某个商家能碰到另一个商家的数据,会在这里暴露。

// API 与自动化

商品、库存与价格接口:限流、数据枚举,以及使大规模抓取成为可能的信息暴露。

// 外部集成

支付网关、反欺诈、ERP 与物流——包括 Webhook,它接受未认证调用的情况比想象中多。

合规不打断生意

我们围着零售日历安排:范围在非高峰期敲定,证据随时可交给来问的人。

PCI DSS
凡涉及持卡人数据的存储、处理或传输,我们会把范围与证据格式对齐到 QSA 评估时会索要的形式。
数据保护法规
客户名单、购买记录与收货地址都是个人数据。我们记录数据主体的暴露情况,以及导致披露的技术路径。
消费者权益
允许改动价格或销售条件的漏洞,带来的不只是技术后果,还有合同后果。管理层报告会专门点明这一角度。
合作方要求
平台、收单机构与大客户通常都会要求定期测试的证明。结项函可以在不泄露技术细节的前提下满足这一要求。

我们在网络零售中如何开展

01

避开高峰的时间窗口

旺季或大型活动期间不做实质性测试。我们与贵方运营团队约定窗口,并遵守设定的流量上限。

02

聚焦业务逻辑

除技术测试外,我们直接攻击规则:折扣、运费、库存、退货。损失往往就藏在这里,几个月都无人察觉。

03

账户接管情景

我们模拟欺诈者的完整路径,从泄露的账号密码到动用已保存的支付方式,以衡量反欺诈链路真正撑得住的位置。

04

修复与复测

我们按“哪一项最先吃掉毛利”排序,跟进修复,并在出具最终版本前复测。

您会拿到什么

  • 含毛利影响的管理层报告
  • 可复现的技术报告
  • 业务规则滥用图谱
  • 附理由的 CVSS 评分
  • 已验证的账户接管情景
  • 按资金损失排序的优先级
  • 已修复项的复测
  • 供合作方使用的结项函

本行业常见问题

你们会在旺季或大型活动期间测试吗?

+

不会。营收最高的那段时间,恰恰最不适合引入变量。我们提前敲定范围,在非高峰窗口执行;如果您需要,可在活动前夕对关键环节做一次范围受限、非侵入式的复测。

优惠券滥用与价格篡改在范围内吗?

+

在,而且往往是最值钱的那条发现。这类漏洞在技术上什么都没弄坏,所以自动化扫描一声不吭。它依赖于理解业务规则并动手去试,而这正是我们做的事。

怎样在不影响真实客户的前提下测试账户接管?

+

用我们在环境中自建的测试账号,复现欺诈者的行为:复用的账号密码、修改注册资料、动用已保存的支付方式。真实客户账户绝不会成为目标。我们衡量的是链路能否识别并拦住这种模式。

报告能满足我的收单机构或平台吗?

+

能。我们出具结项函,确认项目的范围、周期与结论,同时不泄露可被利用的细节。这通常是合作方尽职调查中被接受的文件,它既不替代正式的 PCI DSS 评估,也不与之冲突。

适用于本行业的服务

// 联系我们

准备好看清自己的弱点了吗?

首次范围沟通免费,并受保密协议保护。48 小时内您将收到技术方案、范围与排期。没有繁琐表单。