Bulabileceğim bir numaralı test, kodlarında sıfır günlük bir istismar bulmak (genellikle Magento uzantılarıyla pek de zor değil), yalnızca kendi güvenlik ekibine yapılan sahte bir istismarın verdiği hasarı rapor ediyor (bunun hangi olduğuna dair hiçbir bilgi vermeksizin) kodun bir kısmı savunmasızdır) ve kronometreyi başlat - çünkü siteniz saldırıya uğradığında tam olarak olacak olan budur. Destek personeli global FTP ve mysql erişimi istediğinde, PCI-DSS'yi ihlal ettiğini ve kaynak kod deponuza salt okunur erişime izin vermelerini önermeyi reddetti.
Yaptığım 2 numaralı test, satıcıyı çağırıp güvenlik görevlisini yakalamak. Ne tür davranış / birim testleri yaptıklarını, hangi kaynak kontrol sistemlerini kullandıklarını, hangi PHP sürümlerini test ettiklerini, Magento sürümlerinin test edildiğini, hangi web sunucularının test edildiğini, tarayıcı kullanıp kullanmadıklarını sorun. Ön uç bileşenleri, vs. test etmek için istifleyin ... Satıcı ne hakkında konuştuğunu bilmiyorsa, sessizleşir veya "size e-posta göndermek için bir uzmana başvurmak" isterse, cehennem gibi koşun, çünkü büyük olasılıkla numaralı kullanın "sürüm kontrolü" için zip dosyaları ve sadece müşterileri tarafından bildirildikten 3 ay sonra hataları düzeltin.
PCI-DSS'den bahsedersek, tüm sistem değişikliklerinin de bir reversiyon stratejisine sahip olmaları gerekir. Çekirdek tablolara kopyalanamayan sütunlar ekleyen modüller sayesinde, denetimden geçecek olan bir tersine çevirme stratejisi sürdürülürken, bu hemen hemen imkansız hale gelir. Devre dışı bırakıldığında sorunlara neden olan (okuma: SQL Hataları) herhangi bir modülden cehennem gibi çalıştırın.
PCI-DSS v3
6.4.5.4 Yedekleme prosedürleri.
Örneklenen her değişiklik için yedek prosedürlerin hazırlandığını doğrulayın.
Her değişiklik için, değişikliğin başarısız olması veya bir uygulamanın veya sistemin güvenliğini olumsuz yönde etkilemesi durumunda, sistemin önceki durumuna geri döndürülmesini sağlamak için belgelenmiş yedekleme prosedürleri bulunmalıdır.
Bu, diğer cevaplara ek olarak. IMO, bu platformda ortaya çıkmış bazı tehlikeli saçmalıklar için bir utanç duvarı olmalı.