Vijf zwakke plekken die vaak voorkomen in webshops
De OWASP Top 10 in gewone taal, toegepast op een webshop.

Kort antwoord
De vijf die het vaakst voorkomen: klanten die meer zien dan bedoeld, verouderde plug-ins, een zwakke inlog voor beheerders, invoer die niet wordt gecontroleerd en foutmeldingen die te veel vertellen. Ze staan allemaal in de OWASP Top 10.
1. Klanten zien meer dan de bedoeling is
Een klant verandert een nummer in de adresbalk en ziet de bestelling van een ander. OWASP noemt dit “Broken Access Control” en zet het op de eerste plek van de Top 10.
2. Verouderde plug-ins en thema’s
Elke plug-in is code van iemand anders. Wordt die niet bijgewerkt, dan blijft een bekend lek openstaan. Houd een lijst bij van wat er draait en werk het bij.
3. Zwakke inlog voor beheerders
Een beheerpagina zonder limiet op inlogpogingen en zonder tweestapsverificatie is een open uitnodiging. Zet tweestapsverificatie aan voor elk beheeraccount.
4. Invoer die niet gecontroleerd wordt
Zoekvelden, formulieren en kortingscodes die alles accepteren wat je intypt, kunnen misbruikt worden om de database uit te lezen of code uit te voeren. OWASP noemt dit “Injection”.
5. Foutmeldingen die te veel vertellen
Een foutmelding die de softwareversie of de opbouw van de database laat zien, is gratis informatie voor een aanvaller. Toon bezoekers een nette, algemene melding.
Wij testen alleen na schriftelijke toestemming van de eigenaar van het systeem. Zelf iets uitproberen op de website van een ander is strafbaar, ook met goede bedoelingen.
