Stripe biztonsági audit

Röviden: A Stripe alapértelmezett beállításai mellett a legtöbb fiókban nincs bekapcsolva a CVC- és az AVS-ellenőrzés, nincs 3D Secure, a blokklisták pedig üresek. A card testing támadás ilyenkor akadálytalanul fut végig. Az ingyenes audit során átnézzük a fiók beállításait, és 24 órán belül írásos jelentést küldünk arról, mi hiányzik és milyen sorrendben érdemes pótolni.

Miért érdemes ránézni?

A Stripe fiókok jelentős része az alapértelmezett Radar-beállításokkal fut. A támadók ezt tudják: automatizált szkripttel lopott kártyaszámokat próbálnak végig az Ön fizetési űrlapján, mert nála nem akad fenn semmi.

A kár nem a próbálkozásból származik, hanem a következményéből. Minden bukott tranzakció rontja a fiók kockázati besorolását. A visszaterhelési (dispute) arány 0,75% fölött a Stripe felfüggesztheti a fiókot — ilyenkor a pénz befagy, az ügyfelek nem tudnak fizetni, a helyreállítás pedig hetekig-hónapokig húzódhat.

80%
Stripe-fiók alapértelmezett Radar-ral fut
$25B
Éves kártya-fraud globális kára
0,75%
Dispute rate felett a Stripe felfüggesztheti a fiókot

Mit nézünk át?

TerületMit ellenőrzünk
Radar-szabályokBe van-e kapcsolva a CVC-, az AVS- és a 3D Secure-szabály, vagy alapértelmezetten kikapcsolt
Card testing védelemVannak-e sebességkorlátok, felismerhető-e a próbálgatás mintázata
3D Secure / SCAAz erős ügyfél-hitelesítés a támogatott kártyáknál működik-e
BlokklistákFel vannak-e töltve az e-mail-, IP-, BIN- és ország-listák, vagy üresek
Tranzakciós mintaA legutóbbi terhelések elutasítási aránya, ország-eltérések, gyanús sűrűsödés
Dispute rateAz aktuális visszaterhelési arány és a távolság a felfüggesztési küszöbtől
Webhook és leírásA webhook-aláírás ellenőrzése és a bankkivonaton megjelenő megnevezés

Ilyen a jelentés

RootCore Stripe Security Audit
------------------------------

Radar: CVC check DISABLED
Radar: Postal code check DISABLED
Radar: 3D Secure DISABLED
Block lists: ALL EMPTY (0 items)
Webhook signature verification OK
Statement descriptor SET
Dispute rate: 0.00% (no data)

Score: 3/10 HIGH RISK

4 kritikus hiányosság. Ez egy mintajelentés, nem éles adat.

Hogyan zajlik?

  1. Igénylés. Kitölti az űrlapot vagy ír egy levelet. Ehhez nem kell API-kulcsot és jelszót adnia.
  2. Átvizsgálás. Végigmegyünk a fenti listán. Ahol a beállítás kívülről nem látszik, ott pontosan megírjuk, melyik képernyőn mit kell megnéznie — vagy ha úgy egyszerűbb, közösen nézzük át egy hívásban.
  3. Jelentés. 24 órán belül írásos összegzés: mi van rendben, mi hiányzik, és milyen sorrendben érdemes pótolni. Ehhez nem tartozik kötelezettség.
  4. Beállítás, ha kéri. A javítást elvégezzük, vagy a jelentés alapján a saját fejlesztője is meg tudja csinálni.

Mit ne várjon tőlünk?

  • Nem kérünk élő API-kulcsot az audithoz, és nem módosítunk semmit a fiókjában engedély nélkül.
  • Nem látunk kártyaadatot — azt a Stripe sem adja ki, és nincs is rá szükségünk.
  • Nem ígérünk nullát. A csalási kísérlet nem szüntethető meg, a védelem arról szól, hogy a próbálkozás ne érje meg és ne okozzon kárt.

Folyamatos védelem

Az egyszeri audit egy pillanatképet ad. Ha a fizetési forgalom folyamatos figyelése is kell — sebességkorlátok karbantartása, blokklisták frissítése, riasztás támadási mintázatra, dispute rate figyelése —, arra havidíjas csomagunk van, felmondható, kötési idő nélkül.

Audit
Ingyenes
egyszeri
  • Teljes Radar-ellenőrzés
  • Blokklista-audit
  • Tranzakciós minta átnézése
  • Írásos jelentés 24 órán belül
Audit kérése
Stripe Technology Partner

Gyakori kérdések

Tényleg ingyenes az audit?

Igen. A jelentést megkapja, és Ön dönti el, hogy kér-e segítséget a javításban. Nincs rejtett költség és nincs automatikus előfizetés.

Kell hozzá API-kulcsot adnom?

Nem. Az audit a fiók beállításain alapul, amiket vagy közösen nézünk át, vagy Ön másol ki a megadott képernyőkről. Élő titkos kulcsot soha ne küldjön senkinek — nekünk sem.

Mennyi idő az egész?

Az átvizsgálás maga rövid; a jelentést 24 órán belül küldjük. Ha közös átnézést kér, arra általában fél óra elég.

Nem a Stripe dolga ez?

A Stripe adja az eszközöket — a Radar-szabályokat, a 3D Secure-t, a blokklistákat —, de a beállítás a kereskedőé. Az alapértelmezett állapot szándékosan megengedő, hogy senkinek ne akadjon el a fizetése; a szigorítás az Ön döntése.

Mi történik, ha már felfüggesztették a fiókomat?

Ilyenkor az audit arról szól, hogy mi vezetett oda, és mit kell tudni felmutatni a Stripe felé. A felfüggesztés feloldása a Stripe döntése — ezt nem ígérjük meg, viszont a dokumentált rendbetétel a legjobb, amit tehet.

Frissítve: 2026. augusztus 20.

Kérjen ingyenes biztonsági auditot

Megnézzük a weboldalát, a szerverét és az e-mail-hitelesítését, és leírjuk, mit találtunk. Kötelezettség nélkül, 24 órán belül.

Audit kérése →