Tutto quello che vorresti sapere prima di installare.
Uno sguardo dettagliato su come funziona Scanner Malware PrestaShop 8 e 9: Anti-Skimming delle Carte e Integrità dei File, perché l'abbiamo progettato così, e il ragionamento dietro le funzionalità qui sopra.
Perché un modulo di sicurezza del back office non basta
Proteggere la pagina di accesso impedisce a un bot di entrare dall'amministrazione. Uno skimmer arriva di solito da un'altra parte: un modulo vulnerabile, un account FTP o di hosting compromesso, un valore iniettato nel database. Non cambia nulla di visibile e aggiunge solo qualche riga al codice servito ai clienti. Questo modulo sorveglia proprio quel codice: i file, il database, l'HTML realmente inviato sulle pagine di pagamento e ciò che fa il browser del cliente.
Due punti di vista sul checkout
Sul server, il modulo ispeziona l'HTML prodotto da PrestaShop su carrello, ordine e controller dei moduli di pagamento, e tiene l'inventario di ogni script, iframe e destinazione di modulo. Sul client, una piccola sentinella caricata prima di ogni altro script osserva le richieste di rete e gli elementi aggiunti alla pagina. Insieme coprono le iniezioni salvate nel database e quelle che si attivano solo nel browser. Una soglia di visitatori distinti filtra il rumore delle estensioni del browser; un tentativo di invio di un numero di carta viene segnalato alla prima occorrenza.
Aggiornare senza ricevere cento avvisi
Un monitor di integrità che avvisa a ogni aggiornamento di modulo finisce per essere ignorato. Il pulsante «Sto aggiornando il negozio» apre una finestra di due ore in cui i file modificati senza codice sospetto diventano il nuovo riferimento. Un file con codice malevolo genera comunque un avviso. Al di fuori di queste finestre, un riepilogo per scansione sostituisce gli avvisi file per file, tranne per i file ad alto rischio, che generano un avviso immediato.
Il core confrontato con il sorgente ufficiale
Il riferimento registrato all'installazione prende il negozio così com'è. Se era già infetto, l'infezione diventa la norma. La verifica del core aggira il problema: il modulo recupera il sorgente ufficiale della tua versione di PrestaShop e confronta più di 5.000 file, ignorando i fine riga e le impostazioni riscritte dalla build di release e dalla modalità debug. Ogni differenza si confronta con l'originale e si ripristina, conservando la versione modificata come prova.
Una prova per la banca
Da marzo 2025, i requisiti 6.4.3 e 11.6.1 di PCI DSS v4.0.1 richiedono l'inventario giustificato degli script delle pagine di pagamento e il rilevamento delle loro modifiche. Per ogni script autorizzato, il modulo registra chi lo ha autorizzato, quando e perché, sorveglia il contenuto degli script di terze parti e le intestazioni di sicurezza e produce un report stampabile con lo storico degli ultimi 90 giorni. Supporta la valutazione; il riferimento resta il tuo acquirer o valutatore.
Ancora non ci sono recensioni.