>_ Audyt bezpieczeństwa i hardening. Zabezpiecz sklep, zanim boty znajdą lukę.
Sklepy e-commerce to najczęstszy cel ataków. Jako kontraktowy administrator serwerów e-commerce nie obiecuję fikcyjnej reakcji 24/7 — stawiam na transparentność. Oferuję coś znacznie skuteczniejszego: rygorystyczne podniesienie kosztu ataku i taką konfigurację środowiska, która eliminuje 99% automatycznych wektorów zagrożeń, zanim boty znajdą lukę.
W zależności od Twoich potrzeb, działam w trzech modelach: wdrażam jednorazowy hardening (zostawiając Ci gotowe procedury), przejmuję serwer pod stałe zarządzanie po audycie lub zabezpieczam środowisko, którym już dla Ciebie opiekuję się na co dzień.
01 · diagnoza
Dlaczego czekanie na atak to najgorsza strategia?
W momencie, gdy widzisz czerwoną stronę Google Safe Browsing, jest już za późno — dane prawdopodobnie wyciekły, a każda godzina przestoju kosztuje Cię zamówienia i naraża na kary RODO. Moje audyty wychwytują te same podatności, których szukają boty skanujące internet — zanim one je znajdą.
Widziałem sklepy, które przez wiele miesięcy nieświadomie eksfiltrowały dane kart kredytowych klientów na zewnętrzne, nieautoryzowane serwery. Złośliwy kod był wstrzyknięty w plik
PaymentModule.php(w przypadku PrestaShop) lub podmieniony w katalogu/plugins/(w WooCommerce) przez podatność w niezałatanej wtyczce. Bardzo często kluczem dla włamywacza okazują się też błędy konfiguracyjne – np. pozostawiony na produkcji aktywny tryb debugowania (Debug Toolbar) czy niezabezpieczone skrypty instalacyjne. Te sklepy nie miały wdrożonego WAF-a ani rygorystycznej izolacji procesów PHP. Moi klienci mają.
najczęstsze_wektory_ataku.log
5 wektorów ataku, z którymi spotykam się najczęściej w środowiskach WordPress/PrestaShop:
-
01
Niezaktualizowane wtyczki i core (80% przypadków)
To znane, publiczne podatności (CVE) w modułach z setkami tysięcy instalacji, skanowane automatycznie przez boty w ciągu 24h od publikacji exploita. Przykład: SQL Injection w wtyczce do formularzy, pozwalające na ekstrakcję bazy użytkowników.
-
02
Ataki Brute-Force i Credential Stuffing
Botnety testują automatycznie tysiące kombinacji login/hasło na punktach końcowych takich jak
/wp-login.php,xmlrpc.phpczy panele/admin-dev/. Słabe poświadczenia to prosta droga do wstrzyknięcia skryptów typu webshell. -
03
Złośliwe oprogramowanie na stacji klienckiej (Keyloggery)
Infekcja komputera osoby logującej się do serwera. Hasło lub klucz zostają przechwycone, a serwer przejęty bez śladów klasycznego włamania w logach samej aplikacji.
-
04
Nullowane motywy i moduły z backdoorem
Pirackie motywy premium pobrane z "darmowych" źródeł często zawierają zaszyty backdoor (
eval(base64_decode(...))) w plikach szablonu. -
05
Ataki Supply Chain (Łańcuch dostaw)
Przejęcie konta dewelopera popularnej wtyczki i wstrzyknięcie złośliwego kodu do oficjalnej aktualizacji. Efekt? Sklep zostaje zainfekowany przez w pełni zaufany, oficjalny kanał aktualizacji.
02 · architektura_bezpieczenstwa
Elastyczne modele współpracy – Ty decydujesz
Proaktywny Audyt i Hardening (Główna usługa)
Dopasowuję działania do Twojej infrastruktury i zespołu. Możesz zamówić jednorazowe zabezpieczenie serwera lub powierzyć mi jego stałą administrację.
Raport z listą podatności, wektorów ataku i rekomendacjami. Skanery podatności, analiza wersji wtyczek/modułów, audyt konfiguracji PHP, bazy danych oraz nagłówków HTTP.
WAF ModSecurity + dedykowany zestaw reguł OWASP CRS, restrykcyjna izolacja PHP-FPM (disable_functions, open_basedir), wdrożenie mechanizmu fail2ban, blokady GeoIP na poziomie serwera, audyt uprawnień plików i kont systemowych.
Pełne przygotowanie środowiska pod Twój własny nadzór LUB jako fundament pod moją stałą opiekę administracyjną (kontrakt B2B). W zestawie otrzymujesz dedykowaną Procedurę Awaryjną.
Orientacyjny koszt: audyt 1500–2500 PLN, pełny hardening od 4000 do 6000 PLN. Stała administracja serwerem: wycena indywidualna (abonamentowa). Realizacja prac: 3–7 dni roboczych.
* Prace nad hardeningiem realizowane są w oparciu o umowę starannego działania. Ze względu na dynamiczny rozwój podatności typu 0-day, wdrożenie blokad systemowych ma na celu maksymalną redukcję powierzchni ataku (redukcja ryzyka o ~99%), nie stanowiąc bezwzględnej gwarancji nienaruszalności systemu w przyszłości.
Dokument "Procedura Awaryjna" (W zestawie z pełnym hardeningiem)
Pisemna instrukcja "pierwszych kroków" napisana prostym językiem dla Ciebie lub administratora Twojego serwera. Jeśli to ja zarządzam Twoim serwerem na stałe, instrukcja ta służy jako plan awaryjny dla Ciebie na wypadek, gdyby krytyczny incydent wydarzył się w nocy, zanim przejmę zgłoszenie.
- ▸ Dokładne komendy SSH lub instrukcja dla hostingu (jak natychmiast odciąć ruch i wykonać snapshot forensyczny serwera)
- ▸ Lista kontaktów alarmowych: hosting, rejestrator domen, prawnik od RODO, mój bezpośredni kontakt
- ▸ Szablon gotowej komunikacji kryzysowej do Twoich klientów
- ▸ Struktura techniczna zgłoszenia incydentu do UODO
- ▸ Instrukcja bezpiecznego odtworzenia sklepu z czystego, odizolowanego backupu, który konfiguruję
⚠️ Zastrzeżenie: Szablon zgłoszenia do UODO ma charakter czysto edukacyjny — pokazuje strukturę wymaganych informacji technicznych. Nie stanowi porady prawnej. Przed wysłaniem formalnego zgłoszenia zawsze skonsultuj je z prawnikiem specjalizującym się w RODO.
Doradztwo Kryzysowe "Best Effort"
W momencie kryzysu możesz wysłać do mnie zgłoszenie priorytetowe. Nie gwarantuję SLA 24/7 — byłoby to nieuczciwe ze strony kontraktowego administratora.
- ✓ Jeśli jestem dostępny — rzucam bieżące zadania, stawka kryzysowa ×200%
- ✓ Jeśli jestem niedostępny — wdrożona automatyzacja serwerowa (WAF) oraz Procedura Awaryjna pozwalają zabezpieczyć środowisko i dowody w pierwszych minutach (niezależnie od tego, czy serwerem zarządzasz Ty, czy ja)
- ✓ Po moim powrocie — natychmiast przejmuję pełną analizę śledczą (forensics) i odbudowę środowiska
Działam jako dedykowany specjalista na kontrakcie, nie bezosobowy korporacyjny SOC. Ta przejrzystość zasad i bezpośrednia odpowiedzialność inżynierska budują większe zaufanie niż nierealne obietnice.
03 · procedura_hardeningu
Co dokładnie wdrażam podczas audytu hardeningu?
-
01
Inwentaryzacja i skan podatności
Skanowanie
nmap, audyt pod kątem znanych CVE (wtyczki, moduły, core), weryfikacja konfiguracji PHP-FPM i bazy danych, przegląd kont administracyjnych oraz aktywnych kluczy API. -
02
Wdrożenie WAF-a i izolacji PHP-FPM
ModSecurity z zestawem reguł OWASP Core Rule Set w trybie blokowania — natychmiastowo odcina 99% automatycznych skanów i exploitów. Izolacja PHP-FPM:
disable_functions(blokada m.in. exec, passthru, shell_exec, system), restrykcyjneopen_basediroraz separacja pooli PHP per-domena. -
03
Audyt uprawnień, kont i sekwencji kluczy
Przegląd i czyszczenie dostępu SSH/FTP/DB, rotacja kluczy API systemów płatności (Stripe/PayPal), wymiana soli (salts) konfiguracyjnych aplikacji oraz wdrożenie
fail2banz agresywnymi regułami odcinającymi boty. -
04
Dokumentacja + backup 3-2-1 + zewnętrzny syslog
Konfiguracja backupu z wersjonowaniem w oparciu o regułę 3-2-1. Przekazanie dokumentu "Procedura Awaryjna". Uruchomienie monitoringu
auditddla krytycznych plików systemowych oraz przesyłanie logów na zewnętrzny, odizolowany serwer (syslog) — dzięki temu napastnik nie jest w stanie zatrzeć śladów po włamaniu.
04 · faq
Pytania i odpowiedzi — Bezpieczeństwo e-commerce
Co, jeśli atak nastąpi poza standardowymi godzinami pracy? +
Dlatego właśnie wdrażam hardening serwerowy — aby zautomatyzowane systemy bezpieczeństwa (WAF, fail2ban) działały bez przerwy, zamiast sztabu ludzi. Dodatkowo przekazana przeze mnie Procedura Awaryjna pozwala Tobie, Twojemu deweloperowi lub wsparciu hostingu na natychmiastowe zabezpieczenie serwera (np. odcięcie sieci), zanim osobiście przejmę zgłoszenie w godzinach roboczych.
Czy kontraktowy administrator zapewni reakcję 24/7? +
Nie gwarantuję korporacyjnego biura obsługi i SLA 24/7/365 — jako niezależny inżynier uważam to za marketingowe kłamstwo. Gwarantuję natomiast, że przygotuję infrastrukturę serwerową tak, by do włamania nie doszło. Jeśli wybierzesz model stałego zarządzania serwerem przeze mnie – dbam o jego stabilność w dni robocze, a w sytuacjach kryzysowych poza nimi reaguję w modelu best effort.
Czy mój sklep wróci do Google po oczyszczeniu z malware? +
Tak. Po usunięciu infekcji i wdrożeniu hardeningu przygotowuję i składam wniosek o ponowną weryfikację w Google Search Console (Security Issues). Google zazwyczaj zdejmuje czerwone ostrzeżenie w ciągu 24-72 godzin. Im szybciej odetniemy wektor ataku i wyczyścimy środowisko, tym mniejsza szansa na długotrwałe spadki pozycji w wyszukiwarce.
Czy jestem narażony na kary RODO w przypadku wycieku danych? +
Samo bycie ofiarą ataku nie oznacza automatycznie kary. Karane jest rażące zaniedbanie i brak procedur. Mój hardening wraz z dokumentacją techniczną to twardy dowód przed urzędem (UODO) na zachowanie należytej staranności inżynierskiej — udowadniamy, że wdrożono zaawansowaną izolację procesów, reguły WAF i zewnętrzny monitoring logów. Niezależnie od tego, czy administruję Twoim serwerem na stałe, czy robię to jednorazowo, pomagam zebrać pakiet danych technicznych potrzebny do zgłoszenia incydentu.
Ile kosztuje audyt i hardening sklepu? +
Każde środowisko wyceniam indywidualnie po wstępnym wywiadzie technologicznym. Orientacyjnie: sam audyt z raportem to koszt 1500–2500 PLN (8–15h pracy), pełny hardening z wdrożeniem systemowym i procedurami: 4000–6000 PLN (25–35h pracy). Jeśli zdecydujesz się na model "wdrażam, audytuję i zarządzam", koszt stałej administracji serwerem ustalamy indywidualnie w ramach abonamentu.
$ nmap -sV --script vuln twoj-sklep.pl — wyprzedź atak*