Wszystko, co warto wiedzieć, zanim zainstalujesz.
Szczegółowe spojrzenie na to, jak działa Nagłówki Bezpieczeństwa PrestaShop 8 i 9: CSP, HSTS i Ocena A+ bez Dostępu do Serwera, dlaczego zbudowaliśmy go w ten sposób i jaka myśl stoi za powyższymi funkcjami.
Dlaczego Twój sklep dostaje F na securityheaders.com
PrestaShop nie wysyła prawie żadnych nagłówków bezpieczeństwa. Bez Content-Security-Policy skrypt wstrzyknięty przez zainfekowany moduł lub lukę XSS może odczytać pola formularza płatności. Bez HSTS pierwsza wizyta może przejść przez http. Bez X-Frame-Options Twój sklep można wyświetlić w ramce podstawionej witryny. Publiczne skanery widzą to w kilka sekund, a agencje, audytorzy i niektórzy partnerzy płatniczy sprawdzają te oceny.
Budowa CSP bez blokowania płatności
Zbyt restrykcyjna CSP blokuje Google Analytics, czat albo formularz Stripe. Dlatego moduł zaczyna od polityki zgodnej z motywami PrestaShop i pozwala zaznaczyć używane usługi. W trybie testowym polityka dotyczy Twoich adresów IP i urządzeń testowych, a przeglądarki odwiedzających zgłaszają w trybie Report-Only, co zostałoby zablokowane. Przeglądasz sklep, obsługujesz naruszenia i przełączasz na tryb wymuszony, gdy lista pozostaje pusta.
unsafe-inline, nonce i ocena A+
Ocena A wymaga wymuszonej CSP, HSTS na co najmniej sześć miesięcy i standardowych nagłówków. A+ wymaga dodatkowo, aby skrypty inline nie były już dopuszczane bez kontroli. Tryb nonce dodaje losowy token do każdego znacznika script na stronie i usuwa unsafe-inline. Dwa ograniczenia: moduł pełnego cache stron serwuje HTML z nonce pierwszego odwiedzającego, a niestandardowe tagi HTML w Google Tag Manager muszą używać zmiennej nonce GTM. Dziennik naruszeń pokazuje te przypadki przed uruchomieniem.
Moduł, który pilnuje po uruchomieniu
Przy wymuszonej CSP aktualizacja motywu lub modułu może załadować nową domenę. Moduł wykrywa faktycznie zablokowane zasoby, których nigdy wcześniej nie widział, i wysyła email do wybranych odbiorców, najwyżej raz na godzinę. Każda zmiana ustawień jest zapisywana z pracownikiem, który ją wprowadził, i różnicami względem obecnego stanu: jeśli strona się zepsuje, poprzednią wersję przywracasz jednym kliknięciem.
Z PrestaShop zamiast z serwera
Nagłówki są wysyłane przez PHP na początku każdego żądania, w sklepie i opcjonalnie w panelu administracyjnym. Nie potrzeba dostępu SSH ani pliku .htaccess, co pasuje do hostingu współdzielonego. Jeśli hosting lub Cloudflare już dodaje nagłówki, wbudowany skaner zgłasza duplikaty. A jeśli jednak wolisz, aby nagłówkami zajmował się serwer, moduł generuje odpowiednie bloki Apache i Nginx.
Na razie nie ma opinii o produkcie.