Pentest profundo para e-commerces que pierden dinero en silencio por fraude en el checkout.
Auditoría de seguridad ofensiva especializada en e-commerce (VTEX, Magento, Shopify, plataformas propias). Cobertura completa de fraude en el checkout, manipulación de precio y envío, abuso de cupones y cashback, antibot y card testing, race en inventario, BOPLA en pedidos y auditoría de la integración con el adquirente. Retest incluido después de la corrección.
- NDA bilateral en 24h
- Retest incluido
- Contacto directo con el investigador
Por qué e-commerce
En e-commerce, el bug no tumba el sitio — drena dinero poco a poco
Un pentest de e-commerce no se trata de “el atacante tumba el sitio”. Se trata de cientos de pedidos al mes que salen con precio modificado, cupones reutilizados, envío gratis fraudulento y reembolsos duplicados. No lo ves en los logs de la aplicación: lo ves en la conciliación con el adquirente, tres meses después, cuando a finanzas no le cuadran las cuentas.
Los patrones más comunes:
- Manipulación de precio — el atacante altera el valor entre el carrito y el pago, y el gateway lo acepta
- Cupón reutilizado — un cupón de “uso único” que se acepta 5 veces
- Card testing — el checkout sirve para validar tarjetas robadas de forma masiva
- Envío gratis fraudulento — bypass mediante la modificación del código postal o la región
- Cashback en cancelaciones — el cliente cancela y se queda con el cashback
Aquí el pentest se paga solo en el primer mes — fraude documentado y bloqueado.
Alcance
Qué cubrimos en un pentest de e-commerce
Checkout y flujo de compra
- Manipulación de precio entre carrito, checkout y pago
- BOPLA en pedidos (cambiar valor, estado o envío vía PATCH directo)
- Race en inventario (comprar un producto sin stock)
- Race en pedidos (crear 2 pedidos con 1 tarjeta validada)
- Bypass de la validación del documento del comprador (como el CPF en Brasil) y de datos personales
- Manipulación de moneda en tiendas multimoneda
- Bypass de reglas de combos / productos bundle
Cupones, vouchers y cashback
- Reutilización de cupones single-use (race condition)
- Combinación de cupones mutuamente excluyentes
- Bypass de reglas de elegibilidad (documento del comprador, primer pedido, monto mínimo)
- Manipulación del % de descuento vía payload
- Cashback fraudulento en cancelaciones
- Acumulación de cashback de programas de fidelidad
Envío y entrega
- Manipulación del envío (alterar el valor después del pedido)
- Bypass de la validación de código postal/región para envío gratis
- Bypass de la regla de productos sin entrega para una región
- BOLA en el seguimiento (acceder a la entrega de otro cliente)
- Manipulación del estado de entrega
- SSRF vía integración con la transportadora
Antibot, antifraude y card testing
- Card testing — la tasa de aprobación como señal para el atacante
- Rate limit en el checkout por IP / dispositivo / BIN / código postal
- Bypass de CAPTCHA (reutilización de token, detección de headless)
- Fingerprint forgery (User-Agent, Accept-Language, screen)
- Abuso de los flujos de registro/login para evadir el antifraude
- Bypass del score mediante modificación del payload
- Mastercard SDP / Visa CPP — cumplimiento para comercios de alto riesgo (high-risk merchant)
Catálogo y búsqueda
- BOPLA en productos (alterar el precio de otro vendedor en un marketplace)
- Mass assignment en la actualización de productos
- SQL injection / NoSQL injection en la búsqueda
- SSRF vía importación de productos por URL
- Stored XSS en la descripción de productos
- Path traversal en la carga de imágenes
Cuenta del cliente
- BOLA en pedidos, direcciones y tarjetas guardadas
- ATO vía OAuth (login con Google, Apple, Facebook)
- Token de recuperación — entropía, replay, expiración
- BOLA en la wishlist
- Filtración de PII en endpoints públicos
Integraciones con adquirente y ERP
- Webhook tampering — replay, bypass de firma
- Race en la conciliación (pedido marcado como pagado sin pago)
- SSRF vía integración con ERP (Bling, Tiny, Linx)
- Manipulación del payload del subadquirente
- Bypass de la validación 3DS
Plataformas específicas
- VTEX IO — apps personalizadas, Master Data, personalización de Checkout UI
- Shopify — apps de Shopify, templates Liquid, Storefront API
- Magento 2 — extensiones, ACL, filtración de datos de clientes
- Tray, Loja Integrada, Nuvemshop/Tiendanube, plataformas propias
Precio
Rangos de inversión para e-commerce
| Escenario | Rango | Cobertura |
|---|---|---|
| E-commerce pequeño (hasta 50 mil pedidos/mes) | Sprint (25h): US$ 3.750 a US$ 6.250 | Checkout + cupones + autenticación + integración con adquirente |
| E-commerce mediano (50 mil–500 mil pedidos/mes) | Deep Dive (50h): US$ 7.500 a US$ 12.500 | + antibot + envío + ERP + personalizaciones |
| E-commerce enterprise (plataforma propia) | Full Scope (100h+): desde US$ 15.000 | White box + mobile + cloud + ML antifraude |
| Recurrente, alineado con los sprints | PTaaS: a consultar | Pentest continuo + monitoreo de fraude |
Cada caso recibe una propuesta a medida una vez definido el alcance. La tarifa por hora va de US$ 150 a US$ 250 según el stack, la modalidad y el plazo; los paquetes más grandes tienen una tarifa menor. Facturación en USD por Wise o transferencia internacional: 50% al inicio y 50% en la entrega.
FAQ
Preguntas frecuentes
¿Qué bugs aparecen en un pentest de e-commerce?
Los más recurrentes son: manipulación de precio en el checkout (alterar el valor entre el carrito y el pago), abuso de cupones (reutilización, combinaciones prohibidas), bypass del envío gratis, race en inventario (comprar un producto sin stock), bypass de la validación del documento del comprador (como el CPF en Brasil), manipulación de cashback en cancelaciones, BOPLA en pedidos (cambiar estado o valor) y BOLA en pedidos de otros clientes.
VTEX, Magento, Shopify personalizado — ¿los cubren?
Sí. La cobertura incluye plataformas SaaS (VTEX, Shopify, Tray, Loja Integrada, Nuvemshop/Tiendanube) y self-hosted (Magento 2, Shopware, plataformas propias). En SaaS, el foco está en la personalización del tema y del checkout, las integraciones y la API pública. En self-hosted, en vulnerabilidades conocidas + personalizaciones.
¿Cuánto cuesta un pentest de e-commerce?
E-commerce pequeño (hasta 50 mil pedidos/mes): Sprint (25h), US$ 3.750 a US$ 6.250. E-commerce mediano (50 mil–500 mil pedidos/mes): Deep Dive (50h), US$ 7.500 a US$ 12.500. E-commerce enterprise (más de 500 mil pedidos/mes, plataforma propia): Full Scope (100h+), desde US$ 15.000. PTaaS (recurrente): a consultar. La tarifa varía de US$ 150 a US$ 250 por hora.
¿Cubren antibot y card testing?
Sí. El card testing es uno de los vectores más comunes en e-commerce: el atacante usa el checkout para validar tarjetas robadas de forma masiva. La cobertura incluye rate limiting por IP/dispositivo/BIN, detección de bots (fingerprint, comportamiento), bypass de CAPTCHA, abuso de los flujos de registro/login para evadir controles y adecuación a Mastercard SDP / Visa CPP si eres un comercio de alto riesgo (high-risk merchant).
Próximo paso
Solicita una propuesta para tu e-commerce.
NDA bilateral en 24h. Una vez firmado, llamada técnica para mapear la plataforma, los flujos de checkout y las integraciones. Propuesta formal en 3 días hábiles.
Hablar con un investigador