PrestaShop Moduli PrestaShop

Header di Sicurezza PrestaShop 8 e 9: CSP, HSTS e Voto A+ senza Toccare il Server

Il voto A+ sugli scanner di sicurezza senza accesso al server: CSP, HSTS e Permissions-Policy impostati dal back-office, testati prima sui tuoi dispositivi, sorvegliati dopo.

Scanner come securityheaders.com e Mozilla Observatory valutano le intestazioni HTTP del tuo negozio, e la maggior parte dei PrestaShop ottiene D o F. Correggere di solito significa modificare il .htaccess o la configurazione di Nginx, poi scrivere una Content-Security-Policy che non blocchi né Google Analytics né il pagamento. Questo modulo invia le intestazioni da PrestaShop, senza toccare il server. La modalità test applica la policy solo sui tuoi dispositivi mentre i browser dei visitatori segnalano cosa bloccherebbe, e il registro delle violazioni trasforma ogni segnalazione in un'autorizzazione con un clic. La modalità nonce rimuove unsafe-inline senza modificare il tema: è la strada verso il voto A+.

A colpo d'occhio
  • CSP, HSTS, X-Frame-Options, Permissions-Policy, Referrer-Policy e COOP impostati dal back-office
  • Modalità test: la policy si applica ai tuoi IP o tramite un link sul telefono, in Report-Only per i visitatori
  • Registro delle violazioni CSP con autorizzazione in un clic e 19 servizi di terze parti preconfigurati
  • Nonce automatico sugli script inline per rimuovere unsafe-inline e puntare ad A+
  • Scanner del voto integrato, cronologia con ripristino e avvisi email in caso di blocco
PrestaShop 8 e 9 Content-Security-Policy Voto A+ Senza .htaccess
  • Rimborso 30 giorni
  • 12 mesi di aggiornamenti
  • Supporto 24h
www.datafirefly.com/it/
Header di Sicurezza PrestaShop 8 e 9: CSP, HSTS e Voto A+ senza Toccare il Server
v1.1.0 · aggiornato 2026-09-30
Cosa fa

La versione breve.

01

Testato sui tuoi dispositivi prima che sui clienti

In modalità test, gli IP che indichi ricevono la policy completa, con la CSP applicata e HSTS limitato a 5 minuti perché un errore scada in fretta. Un link di test fa lo stesso su un telefono in 4G. I visitatori ricevono solo la CSP in Report-Only: per loro non viene bloccato nulla, ma il browser segnala cosa verrebbe bloccato.

02

Ogni blocco diventa una decisione

I report dei browser sono raggruppati per direttiva e dominio, con la pagina coinvolta e l'inizio del codice inline bloccato. Consenti aggiunge la sorgente alla direttiva giusta, Ignora rimuove la riga. Filtri e azioni di gruppo gestiscono decine di righe in pochi minuti, e le estensioni del browser vengono scartate.

03

La strada verso A+

I temi PrestaShop usano script inline, da qui l'unsafe-inline che limita il voto ad A. La modalità nonce aggiunge un token casuale, nuovo a ogni pagina, a tutti i tag script e rimuove unsafe-inline dalla policy. Il tema non viene modificato.

04

Niente si rompe in silenzio

Ogni modifica conserva la versione precedente, ripristinabile con un clic. In produzione, se un aggiornamento di modulo carica un nuovo dominio che la CSP blocca, un'email ti avvisa con la risorsa e la pagina coinvolte, al massimo una volta all'ora.

La versione lunga

Tutto quello che vorresti sapere prima di installare.

Uno sguardo dettagliato su come funziona Header di Sicurezza PrestaShop 8 e 9: CSP, HSTS e Voto A+ senza Toccare il Server, perché l'abbiamo progettato così, e il ragionamento dietro le funzionalità qui sopra.

§ 01

Perché il tuo negozio prende F su securityheaders.com

PrestaShop non invia quasi nessuna intestazione di sicurezza. Senza Content-Security-Policy, uno script iniettato da un modulo compromesso o da una falla XSS può leggere i campi del modulo di pagamento. Senza HSTS, la prima visita può passare in http. Senza X-Frame-Options, il tuo negozio può essere mostrato nel frame di un sito trappola. Gli scanner pubblici lo vedono in pochi secondi, e agenzie, auditor e alcuni partner di pagamento consultano questi voti.

§ 02

Costruire una CSP senza bloccare il pagamento

Una CSP troppo rigida blocca Google Analytics, la chat o il modulo di Stripe. Il modulo parte quindi da una policy compatibile con i temi PrestaShop e ti fa spuntare i servizi che usi. In modalità test, la policy si applica ai tuoi IP e ai dispositivi di test, mentre i browser dei visitatori segnalano in Report-Only cosa verrebbe bloccato. Navighi nel negozio, gestisci le violazioni, poi passi alla modalità applicata quando l'elenco resta vuoto.

§ 03

unsafe-inline, nonce e voto A+

Il voto A richiede una CSP applicata, HSTS di almeno sei mesi e le intestazioni abituali. L'A+ richiede inoltre che gli script inline non siano più consentiti senza controllo. La modalità nonce aggiunge un token casuale a ogni tag script della pagina e rimuove unsafe-inline. Due limiti da conoscere: un modulo di cache a pagina intera serve l'HTML con il nonce del primo visitatore, e i tag HTML personalizzati di Google Tag Manager devono usare la variabile nonce di GTM. Il registro delle violazioni mostra questi casi prima della messa in produzione.

§ 04

Un modulo che sorveglia dopo la messa in produzione

Con la CSP applicata, un aggiornamento di tema o di modulo può caricare un dominio nuovo. Il modulo individua le risorse realmente bloccate mai viste prima e invia un'email ai destinatari scelti, al massimo una volta all'ora. Ogni modifica delle impostazioni viene conservata con il dipendente che l'ha fatta e le differenze con lo stato attuale: se una pagina si rompe, la versione precedente si ripristina con un clic.

§ 05

Da PrestaShop invece che dal server

Le intestazioni vengono inviate da PHP all'inizio di ogni richiesta, nel front-office e, se vuoi, nel back-office. Non servono accesso SSH né file .htaccess, il che si adatta agli hosting condivisi. Se il tuo hosting o Cloudflare aggiunge già alcune intestazioni, lo scanner integrato segnala i duplicati. E se alla fine preferisci affidare le intestazioni al server, il modulo genera i blocchi Apache e Nginx corrispondenti.