Аудит безопасности Magento 2
Владельцы интернет-магазинов на Magento 2 часто обнаруживают вредоносный код в файлах только после жалоб клиентов на списания с карт. Magecart-инъекции могут незаметно работать месяцами, передавая данные платежей злоумышленникам. Мы знаем это не понаслышке: за 7 лет мы провели аудит безопасности для более чем 50 магазинов. Наш опыт показывает: 80% уязвимостей закрываются простыми действиями — обновлением патчей, настройкой 2FA и CSP. Регулярный аудит безопасности — единственный способ спать спокойно. Свяжитесь с нами, чтобы получить консультацию и заказать аудит.
Почему аудит безопасности Magento 2 необходим?
Adobe/Magento регулярно публикует APSB-бюллетени — ни один Magento-сайт не должен работать без актуальных security patches. Даже свежая версия 2.4.6 может быть уязвима из-за сторонних расширений или неправильной конфигурации сервера. Атаки Magecart крадут данные банковских карт, а SQL-инъекции — всю базу. Раннее выявление угроз может сэкономить десятки тысяч долларов на устранение последствий. Своевременный аудит предотвращает утечку данных, что сохраняет репутацию и избегает штрафов.
Какие уязвимости мы находим чаще всего?
Устаревшие версии и отсутствие патчей
Старые версии вроде 2.3.x уже не получают патчи — обновление до 2.4.6+ обязательно. Проверяем через php bin/magento --version и composer audit.
Magecart-инъекции
Скрытый JavaScript в файлах статики или CMS-блоках. Ищем через проверку дат модификации JS-файлов и SQL-запросы к cms_block.
SQL-инъекции в кастомных модулях
Конкатенация параметров в запросах — прямой путь к утечке. Проверяем все кастомные модули через grep на паттерны getConnection()->query.
Как мы проверяем CSP и 2FA?
Content Security Policy (CSP) настраивается в режиме блокировки, чтобы предотвратить выполнение сторонних скриптов. Мы проверяем заголовки HTTP, наличие script-src и report-uri. Двухфакторная аутентификация (2FA) для админ-панели — обязательное требование безопасности. Убеждаемся, что она включена для всех администраторов, и проверяем отсутствие обходных путей через API.
Процесс аудита: от заявки до отчёта
- Сбор информации — доступ к серверу, админке и репозиторию. Фиксируем версию Magento, список расширений, конфигурацию Nginx и PHP.
- Автоматизированное сканирование — используем собственные скрипты (проверка CVE,
magento-patches status,composer audit) и внешние сервисы типа MageReport. - Глубокий анализ — проверка 2FA, CSP, файловых прав, шифрования ключей, логов на атаки. Ищем Magecart и SQL-инъекции вручную.
- Отчёт и консультация — документ с оценкой риска каждой уязвимости, примерами исправлений и планом работ.
Сравнение методов защиты
| Метод | Уровень защиты | Влияние на скорость | Сложность внедрения |
|---|---|---|---|
| CSP в режиме блокировки | Высокий | Минимальное | Средняя |
| 2FA для админов | Высокий | Не влияет | Низкая |
| Обновление патчей | Критический | Не влияет | Низкая |
| Ограничение доступа по IP | Средний | Не влияет | Низкая |
CSP в режиме блокировки на 90% эффективнее простого WAF против Magecart. Сочетание CSP + 2FA + актуальных патчей даёт максимальную защиту без существенной потери производительности.
Типичные ошибки конфигурации, которые мы исправляем
| Ошибка | Последствия | Решение |
|---|---|---|
| Отсутствует CSP | Magecart-инъекции | Включить CSP в режиме блокировки |
| Выключена 2FA | Несанкционированный доступ | Включить 2FA для всех админов |
| Устаревшие расширения | Известные уязвимости | Обновить или удалить |
| Неправильные права на файлы | Внедрение вредоносного кода | Установить 644/755 |
Пример фрагмента отчёта
Уязвимость: CVE-2023-XXXXX Описание: SQL-инъекция в модуле PaymentXYZ. Риск: Высокий (CVSS 8.6) Рекомендация: Использовать prepared statements вместо конкатенации. Пример исправления:
$result = $connection->fetchAll( $select->where('customer_id = ?', (int)$customerId) ); Сроки и стоимость
Стандартный аудит занимает 2–3 дня. Время может увеличиться при большом количестве кастомных доработок. Стоимость рассчитывается индивидуально и зависит от объёма проверки. Инвестиции в аудит окупаются за счёт предотвращения утечек и сохранения доверия клиентов.
Что вы получите
- Полный отчёт с CVE и оценкой риска для каждой уязвимости
- Рекомендации по исправлению с примерами кода и конфигов
- Проверку 30+ распространённых расширений
- Анализ конфигурации сервера (Nginx, PHP, MySQL)
- Проверку CSP, 2FA, шифрования ключей
- Консультацию по результатам
Наши специалисты имеют сертификаты Adobe Commerce и многолетний опыт. Закажите аудит безопасности Magento 2 у профессионалов. Получите детальный план защиты. Свяжитесь с нами для консультации.







