Todo lo que querrías saber antes de instalar.
Una mirada detallada a cómo funciona Escáner de Malware PrestaShop 8 y 9: Anti-Skimming de Tarjetas e Integridad de Archivos, por qué lo construimos así y la lógica detrás de las características anteriores.
Por qué un módulo de seguridad del back office no basta
Proteger la página de acceso impide que un robot entre por la administración. Un skimmer suele llegar por otro camino: un módulo vulnerable, una cuenta FTP o de alojamiento comprometida, un valor inyectado en la base de datos. No cambia nada visible y solo añade unas líneas al código servido a los clientes. Este módulo vigila precisamente ese código: los archivos, la base de datos, el HTML realmente enviado en las páginas de pago y lo que hace el navegador del cliente.
Dos puntos de vista sobre el checkout
En el servidor, el módulo inspecciona el HTML que PrestaShop genera en el carrito, el pedido y los controladores de los módulos de pago, y mantiene el inventario de cada script, iframe y destino de formulario. En el cliente, un pequeño centinela cargado antes que cualquier otro script observa las peticiones de red y los elementos añadidos a la página. La combinación cubre las inyecciones guardadas en la base de datos y las que solo se activan en el navegador. Un umbral de visitantes distintos filtra el ruido de las extensiones del navegador; un intento de envío de un número de tarjeta se notifica desde la primera vez.
Actualizar sin recibir cien alertas
Un monitor de integridad que alerta en cada actualización de módulo acaba ignorado. El botón «Estoy actualizando mi tienda» abre una ventana de dos horas durante la cual los archivos modificados sin código sospechoso pasan a ser la nueva referencia. Un archivo con código malicioso alerta igualmente. Fuera de estas ventanas, un resumen por análisis sustituye las alertas archivo por archivo, salvo los archivos de alto riesgo, que generan una alerta inmediata.
El núcleo comparado con la fuente oficial
La referencia registrada en la instalación toma la tienda tal como está. Si ya estaba infectada, la infección se convierte en la norma. La comprobación del núcleo evita este problema: el módulo obtiene la fuente oficial de su versión de PrestaShop y compara más de 5.000 archivos, ignorando los finales de línea y los ajustes que reescriben el build de la release y el modo depuración. Cada diferencia se compara con el original y se restaura, conservando la versión modificada como prueba.
Una prueba para el banco
Desde marzo de 2025, los requisitos 6.4.3 y 11.6.1 de PCI DSS v4.0.1 exigen el inventario justificado de los scripts de las páginas de pago y la detección de sus cambios. Para cada script autorizado, el módulo registra quién lo autorizó, cuándo y por qué, vigila el contenido de los scripts de terceros y las cabeceras de seguridad, y genera un informe imprimible con el historial de los últimos 90 días. Sirve de apoyo a la evaluación; su adquirente o evaluador sigue siendo la referencia.
No hay valoraciones aún.