Tudo o que quer saber antes de instalar.
Uma análise detalhada de como o Scanner de Malware PrestaShop 8 e 9: Anti-Skimming de Cartões e Integridade de Ficheiros funciona, porque o construímos assim e o raciocínio por trás das funcionalidades acima.
Porque é que um módulo de segurança do back office não chega
Proteger a página de acesso impede que um robô entre pela administração. Um skimmer chega normalmente por outro caminho: um módulo vulnerável, uma conta FTP ou de alojamento comprometida, um valor injetado na base de dados. Não muda nada visível e apenas acrescenta algumas linhas ao código servido aos clientes. Este módulo vigia precisamente esse código: os ficheiros, a base de dados, o HTML realmente enviado nas páginas de pagamento e o que faz o navegador do cliente.
Dois pontos de vista sobre o checkout
No servidor, o módulo inspeciona o HTML gerado pelo PrestaShop no carrinho, na encomenda e nos controladores dos módulos de pagamento, e mantém o inventário de cada script, iframe e destino de formulário. No cliente, uma pequena sentinela carregada antes de qualquer outro script observa os pedidos de rede e os elementos acrescentados à página. Juntos cobrem as injeções guardadas na base de dados e as que só se ativam no navegador. Um limiar de visitantes distintos filtra o ruído das extensões do navegador; uma tentativa de envio de um número de cartão é reportada à primeira ocorrência.
Atualizar sem receber cem alertas
Um monitor de integridade que alerta a cada atualização de módulo acaba ignorado. O botão «Estou a atualizar a minha loja» abre uma janela de duas horas durante a qual os ficheiros alterados sem código suspeito passam a ser a nova referência. Um ficheiro com código malicioso gera alerta na mesma. Fora destas janelas, um resumo por análise substitui os alertas ficheiro a ficheiro, exceto para os ficheiros de alto risco, que geram um alerta imediato.
O núcleo comparado com a fonte oficial
A referência registada na instalação toma a loja tal como está. Se já estava infetada, a infeção passa a ser a norma. A verificação do núcleo contorna este problema: o módulo obtém a fonte oficial da sua versão do PrestaShop e compara mais de 5.000 ficheiros, ignorando os finais de linha e as definições reescritas pelo build da release e pelo modo de depuração. Cada diferença compara-se com o original e restaura-se, guardando a versão alterada como prova.
Uma prova para o banco
Desde março de 2025, os requisitos 6.4.3 e 11.6.1 do PCI DSS v4.0.1 exigem o inventário justificado dos scripts das páginas de pagamento e a deteção das suas alterações. Para cada script autorizado, o módulo regista quem o autorizou, quando e porquê, vigia o conteúdo dos scripts de terceiros e os cabeçalhos de segurança e produz um relatório imprimível com o histórico dos últimos 90 dias. Serve de apoio à avaliação; o seu adquirente ou avaliador continua a ser a referência.
Ainda não existem avaliações.