O teste número 1 que posso encontrar é encontrar uma exploração de dia zero em seu código (geralmente não muito difícil com as extensões Magento), relatar apenas o dano resultante de uma exploração simulada à sua equipe de segurança (não dando indicação de qual parte do código é vulnerável) e inicie o cronômetro - porque é exatamente isso que acontecerá quando o site for invadido. Quando a equipe de suporte solicitar acesso global ao FTP e ao mysql, recuse educadamente que esteja violando o PCI-DSS e ofereça para que eles tenham acesso somente leitura ao seu repositório de código-fonte.
O teste nº 2 que realizo é chamar o fornecedor e pegá-lo desprevenido. Pergunte a eles que tipo de teste comportamental / unitário eles fazem, em qual sistema de controle de origem eles usam, em quais versões do PHP eles testam, em quais versões do Magento são testadas, em quais servidores da Web são testados, se usam ou não o navegador. - pilha para testar componentes front-end, etc ... Se o fornecedor não souber do que você está falando, ficar em silêncio ou quiser "obter um especialista para lhe enviar um e-mail de volta", corra como o inferno, porque provavelmente usa números arquivos zip para "controle de versão" e apenas corrija bugs 3 meses depois que os clientes os reportarem.
Falando no PCI-DSS, todas as modificações do sistema também são necessárias para ter uma estratégia de reversão. Com os módulos que adicionam colunas não anuláveis às tabelas principais, isso se torna quase impossível, mantendo uma estratégia de reversão que passaria na auditoria. Execute como qualquer outro módulo que causará problemas (leia-se: Erros SQL) quando desativado.
PCI-DSS v3
6.4.5.4 Procedimentos de retirada.
Verifique se os procedimentos de retirada estão preparados para cada alteração amostrada.
Para cada alteração, deve haver procedimentos de retirada documentados, caso a alteração falhe ou afete adversamente a segurança de um aplicativo ou sistema, para permitir que o sistema seja restaurado de volta ao estado anterior.
Isso, além das outras respostas. Na IMO, deve haver um muro de vergonha para algumas das porcarias perigosas que foram geradas nesta plataforma.