La prueba n. ° 1 que se me ocurre es encontrar un exploit de día cero en su código (generalmente no es muy difícil con las extensiones de Magento), informar solo a su equipo de seguridad sobre el daño resultante de un exploit simulado (sin dar ninguna indicación de qué parte del código es vulnerable) e inicie el cronómetro, porque esto es exactamente lo que sucederá cuando su sitio sea pirateado. Cuando su personal de soporte solicite acceso global a FTP y mysql, rechace cortésmente declarar que está violando el PCI-DSS y ofrezca permitirles tener acceso de solo lectura a su repositorio de código fuente.
La prueba número 2 que realizo es llamar al vendedor y pillarlo desprevenido. Pregúnteles qué tipo de pruebas de comportamiento / unidad hacen, qué sistema de control de fuente usan, qué versiones de PHP prueban, qué versiones de Magento se prueban, qué servidores web se prueban, si usan o no el navegador -pila para probar los componentes frontales, etc. Si el proveedor no sabe de qué está hablando, se queda en silencio o quiere "pedirle a un experto que le envíe un correo electrónico", corra como el infierno porque lo más probable es que estén numerados archivos zip para "control de versiones" y solo corrige errores 3 meses después de que sus clientes los reportan.
Hablando de PCI-DSS, todas las modificaciones del sistema también deben tener una estrategia de reversión. Con módulos que agregan columnas no anulables a las tablas principales, esto se vuelve casi imposible mientras se mantiene una estrategia de reversión que pasaría una auditoría. Ejecútese como un demonio desde cualquier módulo que cause problemas (lea: Errores de SQL) cuando esté deshabilitado.
PCI-DSS v3
6.4.5.4 Procedimientos de retroceso.
Verifique que los procedimientos de retroceso estén preparados para cada cambio muestreado.
Para cada cambio, debe haber procedimientos de retroceso documentados en caso de que el cambio falle o afecte negativamente a la seguridad de una aplicación o sistema, para permitir que el sistema vuelva a su estado anterior.
Esto, además de las otras respuestas. En mi opinión, debería haber un muro de vergüenza por parte de la basura peligrosa que se ha generado en esta plataforma.