La seguridad de una tienda online incluye algo muy cercano al equipo comercial: que una compra respete el precio, el descuento y las condiciones que la empresa decidió ofrecer. Si esas reglas están mal implementadas, una operación puede parecer válida en pantalla y terminar generando una pérdida o un pedido que nadie debería haber aprobado.

Por eso una revisión útil necesita la participación de e-commerce, finanzas y desarrollo. El equipo técnico puede examinar el funcionamiento del sistema; el negocio debe explicar qué combinaciones son válidas. Una campaña nueva es un buen momento para contrastar ambas cosas, especialmente si incluye descuentos acumulables, beneficios por cliente o pagos diferidos.

Describe la promoción antes de probarla

Escribe las condiciones sin depender del texto del banner: quién puede usar el beneficio, cuántas veces, durante qué período y junto a qué otras promociones. Incluye lo que ocurre con devoluciones y cancelaciones. Si dos áreas interpretan distinto esas reglas, la aplicación difícilmente podrá reflejarlas con claridad.

La guía de seguridad de lógica de negocio de OWASP explica que una aplicación puede ejecutar correctamente su código y aun así permitir operaciones contrarias al proceso comercial. Entre sus medidas están calcular valores relevantes en el servidor y controlar las transiciones del proceso. El equipo debe convertir esas ideas en pruebas del flujo específico de tu tienda.

Separa lo que muestra la pantalla de lo que confirma la venta

Pregunta cuál es el registro definitivo del precio y del estado de pago. Una pantalla de “compra exitosa” sirve para comunicar, pero la operación debe apoyarse en verificaciones coherentes entre tienda, proveedor de pago y gestión de pedidos. Esas responsabilidades deben quedar claras cuando distintas empresas mantienen cada parte.

Solicita que el equipo pruebe el recorrido completo con los mecanismos de prueba autorizados por el proveedor. Incluye interrupciones y reintentos. Desde negocio, interesa saber si un intento repetido genera un segundo pedido, si una confirmación tardía se procesa y si una devolución mantiene consistentes los registros de atención y finanzas.

Prepara escenarios que representen tu operación

No necesitas diseñar ataques para participar en la revisión. Entrega situaciones que preocupan al equipo y pide que se evalúen con datos de prueba. Algunos ejemplos para una mesa de trabajo son:

  • Una promoción vence mientras el cliente conserva productos en el carro.
  • Una compra combina un cupón personal con una oferta general.
  • Un pedido se cancela después de utilizar puntos o saldo a favor.
  • El pago se confirma cuando el cliente ya cerró el navegador.
  • Dos personas intentan reservar al mismo tiempo una unidad disponible.

El propósito es acordar el resultado correcto y comprobarlo. La revisión debe respetar permisos, límites y ambientes definidos: no corresponde ensayar cobros o devoluciones reales sin una coordinación específica. Si el proveedor de pagos queda fuera del alcance, el informe debe decir qué parte de la integración pudo comprobarse.

Haz que atención al cliente pueda detectar anomalías

El equipo que recibe reclamos puede observar pedidos duplicados, descuentos inesperados o diferencias entre el pago y el despacho. Define cómo registrar esos casos y a quién derivarlos. Evita que se resuelvan siempre como una excepción manual sin revisar si revelan una condición repetible de la plataforma.

Una ficha de incidente comercial puede incluir identificador del pedido, momento del problema, resultado esperado y estado de los sistemas involucrados. Comparte únicamente los datos necesarios por canales definidos. Para investigar una diferencia de monto no debería ser necesario distribuir información completa de pago o documentos personales entre áreas.

Incluye la seguridad en el cierre de cada campaña

Un pentest de e-commerce puede incluir estas funciones cuando se incorporan expresamente al alcance. Puedes cotizar una revisión de tu tienda con BlackDoor describiendo pagos, promociones y sistemas conectados. Así la evaluación se concentra en las operaciones que sostienen tus ventas y en las reglas que necesitan una comprobación independiente.

¿Qué revisar cuando cambia tu forma de vender?

Un nuevo programa de puntos, una promoción acumulable o un cambio en la confirmación de pagos justifican revisar las reglas afectadas. Empieza por una decisión comercial: ¿qué debería pasar con el precio, el stock y el pedido en cada escenario? Entrega ejemplos válidos y situaciones que la tienda debería rechazar, para que la evaluación compruebe algo más que el recorrido habitual.

La guía de lógica de negocio de OWASP ayuda a orientar esa revisión. Para tu equipo, la comparación útil es entre una compra correcta, una operación interrumpida y un intento repetido. En cada caso deben poder explicar qué registro confirma el resultado.

¿Hasta dónde llega la revisión del proveedor de pagos?

Que el comercio utilice una pasarela externa no permite dar por comprobadas sus propias promociones ni la gestión de pedidos. Define qué parte mantiene cada proveedor y qué pruebas autoriza. Si la pasarela queda fuera del alcance, el informe debe identificar qué se revisó de la integración y qué conclusiones permanecen abiertas.

Para solicitar la revisión, reúne las reglas de la campaña, los sistemas conectados y los responsables de tienda, pagos y despacho. Indica si funciona en WooCommerce o con un desarrollo a medida. Con esa información se puede delimitar un pentest de la tienda o una auditoría de código, sin confundir una prueba de la aplicación con una validación de todo el proveedor financiero.