ПослугиКейсиПортфоліоКонтакти Магазин Обговорити проєкт
← Портфоліо
Безпека / E-commerce 2026 Анонімізовано / NDA

Захист e-commerce форм і payment flow на рівні Cloudflare + backend

Багаторівневий anti-spam і edge-security для магазину з quick-order/checkout формами та платіжними callback: Cloudflare rules, винятки для payment routes, rate limiting і server-side валідація даних.

Моя роль

Web Security / PHP Engineer · Cloudflare rules, backend validation, checkout QA, incident troubleshooting

CloudflarePHPOpenCartWAFRate LimitingAnti-spamPaymentsValidation
Захист e-commerce форм і payment flow на рівні Cloudflare + backend
Напрям Безпека / E-commerce
Технології Cloudflare · PHP · OpenCart
Роль Web Security / PHP Engineer · Cloudflare rules, backend validation, checkout QA, incident troubleshooting
Формат NDA-safe case study

Як була вирішена задача

Без маркетингових цифр і вигаданих KPI — тільки контекст, технічна робота та результат.

01

Контекст і масштаб

Production e-commerce сайт за Cloudflare, де потрібно було зменшити bot/spam заявки, але не порушити checkout і callback платіжної системи.

  • Quick-order та checkout forms
  • Cloudflare WAF / bot mitigation / rate limiting
  • Payment callback routes
  • PHP server-side validation
  • Нормалізація українських мобільних номерів
  • Перевірка реальних user flows після кожної security-зміни
02

Задача

Надто агресивне правило Cloudflare може ефективно блокувати ботів, але одночасно зламати легітимне оформлення замовлення, AJAX-запити або callback платіжної системи. Тому «заблокувати більше» не було коректною стратегією.

Потрібно було розділити критичні маршрути, форми та перевірки так, щоб кожен рівень захисту виконував свою задачу.

03

Що було зроблено

  • Побудовано розділену модель edge + application-level protection.
  • Для критичних payment callback routes додано окремі Allow/Skip винятки замість загального обходу захисту для всього сайту.
  • Для форм підібрано rate-limiting/anti-bot правила з перевіркою checkout після кожної зміни.
  • На PHP-рівні додано строгі правила нормалізації та перевірки телефонів.
  • Підтримано допустимі українські формати з приведенням до єдиного `380XXXXXXXXX`.
  • Невалідні заявки відсіюються на backend, а не лише на рівні браузера.
  • Security Events і поведінка реальних запитів використовувались для діагностики помилкових блокувань.
04

Технічний фокус

  • Cloudflare WAF / custom rules / rate limiting
  • Route-based Allow/Skip strategy
  • OpenCart/PHP form hooks
  • Backend validation та normalization
  • Payment callback safety
  • AJAX/checkout regression testing
  • Security Events і false-positive troubleshooting
05

Результат

Захист форм і платіжний flow розділені так, щоб не конкурувати між собою: критичні callback-сценарії проходять за окремими правилами, а невалідні заявки фільтруються на backend-рівні.

Підхід можна розширювати новими правилами без необхідності послаблювати захист усього сайту через один проблемний checkout-сценарій.

Спочатку розберемо систему — потім пишемо код

Опишіть проблему, стек і поточні обмеження — почнемо з технічної оцінки та безпечного плану змін.

Обговорити проєкт →