Un magazin online are de rezolvat două probleme pe care un site de prezentare nu le are: securitatea, fiindcă procesează comenzi, și descoperirea produselor, fiindcă are mii de pagini care se schimbă des. Proiectul le-a atacat pe amândouă.
Pe scurt
- Ce am făcut
- Întărirea securității până la punctaj maxim și zece tool-uri prin care agenții pot folosi magazinul.
- Tool-uri
- Căutare de produse, detalii, verificare de stoc, coș, urmărirea unei comenzi.
- Securitate
- 290 din 290 la scanare, de la o situație în care modul de depanare era pornit în producție.
- Formatul tool-urilor
- Fișier extern, singura formă compatibilă cu o politică de conținut pe amprente.
Ce a cerut atenție
Modul de depanare era pornit pe site-ul public, ceea ce înseamnă că orice eroare afișa calea fișierelor, fragmente de cod și, în anumite situații, valori din configurare. Este una dintre cele mai frecvente greșeli găsite la preluarea unui site și una dintre cele mai grave.
La verificarea politicii pentru poșta electronică, scanerul dădea punctaj maxim pe o politică în fapt moartă: serverul servea un certificat vechi pe subdomeniul care o publica. Verificarea corectă cere și validarea certificatului, nu doar prezența fișierului.
Ce se măsoară
Punctajul de securitate a ajuns la maxim, iar tool-urile sunt verificate nativ în browser, cu tokenul de origin trial activ. Un agent poate căuta un produs, poate vedea dacă este în stoc și poate urmări o comandă, fără să interpreteze pagina ca document. Mecanismul este explicat în articolul despre WebMCP, iar partea de întărire a site-ului intră la securitate web.
Ce tool-uri are magazinul
Zece, dintre care cele mai folosite sunt căutarea în catalog, detaliile produsului deschis, verificarea stocului și urmărirea unei comenzi. Restul acoperă coșul și categoriile. Fiecare are schema completă, cu tipuri și constrângeri, fiindcă un agent care primește o schemă vagă apelează greșit sau nu apelează deloc.
De ce fișier extern și nu script în pagină
Politica de securitate a magazinului merge pe amprente calculate din conținutul scripturilor. Un script scris în pagină ar fi cerut recalcularea amprentei la fiecare modificare, iar o amprentă greșită blochează execuția fără niciun mesaj vizibil. Fișierul extern, servit de pe același domeniu, evită complet problema.