Alles, was Sie vor der Installation wissen wollen.
Ein detaillierter Blick darauf, wie PrestaShop Malware-Scanner 8 & 9: Skimming-Schutz für Kartenzahlungen und Dateiintegrität funktioniert, warum wir es so gebaut haben und der Gedanke hinter den Funktionen oben.
Warum ein Sicherheitsmodul für das Back-Office nicht reicht
Ein geschützter Login hält Bots aus der Administration fern. Ein Skimmer kommt meist anders herein: über ein verwundbares Modul, einen kompromittierten FTP- oder Hosting-Zugang oder einen in die Datenbank eingeschleusten Wert. Er ändert nichts Sichtbares und fügt dem an Kunden ausgelieferten Code nur ein paar Zeilen hinzu. Dieses Modul überwacht genau diesen Code: Dateien, Datenbank, das tatsächlich ausgelieferte HTML der Zahlungsseiten und das Verhalten des Kundenbrowsers.
Zwei Blickwinkel auf den Checkout
Auf dem Server prüft das Modul das HTML, das PrestaShop für Warenkorb, Bestellung und die Controller der Zahlungsmodule erzeugt, und führt ein Inventar aller Skripte, Iframes und Formularziele. Im Browser beobachtet ein kleiner Wächter, der vor allen anderen Skripten lädt, die Netzwerkanfragen und die neu eingefügten Elemente. Zusammen decken sie in der Datenbank gespeicherte Injektionen ebenso ab wie solche, die erst im Browser aktiv werden. Eine Schwelle für verschiedene Besucher filtert Störungen durch Browser-Erweiterungen; ein Versuch, eine Kartennummer zu senden, wird beim ersten Auftreten gemeldet.
Aktualisieren ohne hundert Warnungen
Ein Integritätsmonitor, der bei jedem Modul-Update warnt, wird irgendwann ignoriert. Die Schaltfläche „Ich aktualisiere meinen Shop“ öffnet ein Fenster von zwei Stunden, in dem ohne verdächtigen Code geänderte Dateien zur neuen Referenz werden. Eine Datei mit bösartigem Code löst trotzdem eine Warnung aus. Außerhalb dieser Fenster ersetzt eine Zusammenfassung pro Scan die Einzelwarnungen, außer bei Dateien mit hohem Risiko, die sofort gemeldet werden.
Der Core im Vergleich mit der offiziellen Quelle
Die bei der Installation erfasste Referenz nimmt den Shop, wie er ist. War er bereits infiziert, wird die Infektion zur Norm. Die Core-Prüfung umgeht dieses Problem: Das Modul holt die offizielle Quelle Ihrer PrestaShop-Version und vergleicht über 5.000 Dateien, wobei Zeilenenden und die vom Release-Build und vom Debug-Modus umgeschriebenen Einstellungen ignoriert werden. Jede Abweichung lässt sich mit dem Original vergleichen und wiederherstellen, die geänderte Version bleibt als Beweis erhalten.
Ein Nachweis für die Bank
Seit März 2025 verlangen die Anforderungen 6.4.3 und 11.6.1 von PCI DSS v4.0.1 ein begründetes Inventar der Skripte auf Zahlungsseiten und die Erkennung ihrer Änderungen. Für jedes autorisierte Skript speichert das Modul, wer es wann und warum autorisiert hat, überwacht den Inhalt der Drittanbieter-Skripte und die Sicherheits-Header und erstellt einen druckbaren Bericht mit dem Verlauf der letzten 90 Tage. Er unterstützt die Bewertung; maßgeblich bleibt Ihr Acquirer oder Prüfer.
Es gibt noch keine Rezensionen.