Безопасность оплаты на сайте держится на трёх китах: платёжные данные вводятся только на стороне сертифицированного платёжного сервиса (а не на вашем сайте), весь трафик шифруется по HTTPS, а сам сайт защищён от подмены кода на страницах заказа. Владельцу магазина не нужно хранить номера карт - это запрещено без сертификации PCI DSS и не нужно технически. Ваша зона ответственности - целостность сайта и правильная интеграция со шлюзом. Ниже - что именно проверить.

Главный риск - не «хакер украдёт деньги со счёта». Реальная угроза - веб-скиммер: вредоносный скрипт, который подсаживают на взломанный сайт, и он тихо копирует данные карт покупателей прямо из формы. Магазин продолжает работать, деньги приходят, а клиенты через месяц находят списания. Узнаёте об этом от банка или из жалоб - вместе с репутационным пожаром.

Как устроен безопасный приём платежей в интернет-магазине

Правильная схема: покупатель оформляет заказ у вас, а карту вводит на странице платёжного сервиса (bePaid, WEBPAY, ОПЛАТИ, ЕРИП и другие) либо в защищённом виджете этого сервиса. Ваш сайт получает только результат: оплачено или нет. Все сертификации, шифрование карточных данных и 3-D Secure - забота шлюза. Опасная схема - самописная форма, которая принимает номер карты и куда-то его передаёт: так делать нельзя ни при каких обстоятельствах.

Чек-лист безопасности оплаты: 7 пунктов для владельца магазина

  1. HTTPS на всём сайтеСертификат действителен, нет «смешанного содержимого», сайт недоступен по голому http. Замок в браузере - первый сигнал доверия покупателя.
  2. Оплата только через сертифицированный шлюзКарта вводится на стороне платёжного сервиса или в его официальном виджете. Никаких карточных полей в вашей вёрстке.
  3. Актуальные версии CMS и модулей оплатыСтарый модуль платёжной системы - типовая дыра. Обновления должны ставиться регулярно, а не раз в два года.
  4. Контроль целостности файловСкиммер - это изменённый файл шаблона или новый скрипт. В Битрикс есть штатный контроль целостности и веб-антивирус - включите их.
  5. Минимум прав у сотрудниковКонтент-менеджеру не нужен доступ к шаблонам и модулям. Чем меньше людей могут менять код, тем меньше точек входа.
  6. Тестовый платёж после каждого обновленияПрогоните заказ с оплатой после правок сайта: цепочка «корзина - шлюз - статус заказа» ломается чаще, чем кажется.
  7. Мониторинг и логиВнезапные изменения файлов, всплеск ошибок, новые администраторы - об этом должен сообщать мониторинг, а не покупатели.

Проверим безопасность вашего магазина

Аудит страниц заказа и оплаты, проверка модулей и целостности файлов, настройка защиты и мониторинга. Разрабатываем и сопровождаем интернет-магазины на Битрикс с 2013 года.

Заказать аудит магазина

Какие данные покупателей вы всё-таки храните - и как их защитить

Даже без номеров карт у магазина остаются персональные данные: имена, телефоны, адреса, история заказов. Их утечка - это и потеря доверия, и вопросы регулятора: в Беларуси действует закон о защите персональных данных, а за нарушения предусмотрена административная ответственность. Защита та же, что и от взлома в целом: обновления, сильные пароли, двухфакторная авторизация админки, бэкапы, ограничение доступов. Отдельно проверьте, что база не отдаётся наружу через забытые выгрузки и тестовые копии сайта. Про обязательные юридические элементы вроде баннера cookie мы писали в разборе требований к cookie в Беларуси.

Совет. Заведите отдельный регламент: кто и как получает доступ к админке и заказам, где хранятся пароли (менеджер паролей, не файл на рабочем столе), что происходит с доступами уволенного сотрудника. Половина утечек - не хакеры, а бывшие сотрудники и общие пароли.

Признаки, что со страницей оплаты что-то не так

  • Браузер ругается на сертификат или показывает «не защищено» на этапе заказа
  • Покупатели жалуются на списания после покупки у вас
  • В шаблоне заказа появились незнакомые скрипты, часто обфусцированные
  • Платёжный шлюз или банк прислал запрос о подозрительной активности
  • Конверсия оплаты резко упала: покупателей может перебрасывать на поддельную страницу

Любой из этих признаков - повод действовать немедленно по плану действий при взломе: изолировать, найти заражение, вычистить, сменить доступы.

На заметку. Платёжные сервисы сами заинтересованы в вашей безопасности: у bePaid, WEBPAY и коллег есть требования к сайтам-партнёрам и инструкции по интеграции. Если сомневаетесь в своей схеме оплаты - запросите у шлюза проверку интеграции, это бесплатно.

Частые вопросы о безопасности оплаты

Можно ли принимать оплату картой без HTTPS?
Нет. Без шифрования данные между покупателем и сайтом идут открытым текстом. Платёжные шлюзы просто не пропустят интеграцию с сайтом без валидного сертификата, а браузеры пометят магазин как небезопасный.
Хранятся ли номера карт в моём интернет-магазине?
При правильной интеграции - нет. Карта вводится на стороне платёжного сервиса, ваш сайт видит только маску вида 4111 11** **** 1111 и статус платежа. Если в вашей базе есть полные номера карт - это критическая проблема, требующая немедленного исправления.
Что такое 3-D Secure и обязателен ли он?
Это подтверждение платежа покупателем через банк (код из СМС или приложение). Для магазина это снижение мошеннических платежей и переносов ответственности: спорные операции с 3-D Secure реже оборачиваются возвратами за ваш счёт.
Как часто нужно проверять безопасность магазина?
Обновления - ежемесячно, тестовый заказ с оплатой - после каждого релиза и минимум раз в месяц, полный аудит безопасности - раз в год или после любых серьёзных доработок.

Безопасная оплата - это не разовая настройка, а режим: свежие модули, контроль целостности, тестовые платежи, мониторинг. Если магазин приносит деньги, дешевле поручить этот режим профессионалам: команда Alavir разрабатывает и сопровождает интернет-магазины на Битрикс - 450+ проектов с 2013 года. Бесплатно посмотрим вашу схему оплаты и назовём смету за 1 день.