Tout ce que vous voudriez savoir avant d'installer.
Un regard détaillé sur le fonctionnement de Scanner Malware PrestaShop 8 & 9 : Anti-Skimming Carte Bancaire et Intégrité des Fichiers, pourquoi nous l'avons conçu ainsi, et la réflexion derrière les fonctionnalités ci-dessus.
Pourquoi un module de sécurité du back-office ne suffit pas
Protéger la page de connexion empêche un robot d'entrer par l'administration. Un skimmer arrive souvent autrement : une faille dans un module, un accès FTP ou un compte d'hébergement compromis, une valeur injectée en base de données. Il ne touche à rien de visible et ne fait qu'ajouter quelques lignes au code servi aux clients. Ce module surveille précisément ce code : les fichiers, la base de données, le HTML réellement envoyé sur les pages de paiement et ce que fait le navigateur du client.
Deux points de vue sur le checkout
Côté serveur, le module inspecte le HTML produit par PrestaShop sur le panier, la commande et les contrôleurs des modules de paiement, et tient l'inventaire de chaque script, iframe et cible de formulaire. Côté client, une petite sentinelle chargée avant tout autre script observe les requêtes réseau et les éléments ajoutés à la page. La combinaison couvre les injections stockées en base comme celles qui ne s'activent que dans le navigateur. Un seuil de visiteurs distincts filtre le bruit des extensions de navigateur ; une tentative d'envoi de numéro de carte est signalée dès la première occurrence.
Mettre à jour sans recevoir cent alertes
Un moniteur d'intégrité qui alerte à chaque mise à jour de module finit ignoré. Le bouton « Je mets à jour ma boutique » ouvre une fenêtre de deux heures pendant laquelle les fichiers modifiés sans code suspect deviennent la nouvelle référence. Un fichier qui contient du code malveillant alerte quand même. En dehors de ces fenêtres, un récapitulatif par analyse remplace les alertes fichier par fichier, sauf pour les fichiers à risque élevé qui déclenchent une alerte immédiate.
Le cœur comparé à la source officielle
La référence enregistrée à l'installation prend la boutique telle qu'elle est. Si elle était déjà infectée, l'infection devient la norme. La vérification du cœur contourne ce problème : le module récupère la source officielle de votre version de PrestaShop et compare plus de 5 000 fichiers, en ignorant les fins de ligne et les réglages que le build de release et le mode debug réécrivent. Chaque écart se compare à l'original et se restaure, la version modifiée étant gardée comme preuve.
Une preuve pour la banque
Depuis mars 2025, les exigences 6.4.3 et 11.6.1 de PCI DSS v4.0.1 demandent l'inventaire justifié des scripts des pages de paiement et la détection de leurs modifications. Le module enregistre pour chaque script autorisé qui l'a autorisé, quand et pourquoi, surveille le contenu des scripts tiers et les en-têtes de sécurité, et produit un rapport imprimable avec l'historique des 90 derniers jours. Il sert de support à l'évaluation ; votre acquéreur ou votre évaluateur reste la référence.
Il n’y a pas encore d’avis.