PrestaShop PrestaShop-Module

Security Header für PrestaShop 8 & 9: CSP, HSTS und Note A+ ohne Serverzugriff

Note A+ bei Sicherheitsscannern ohne Serverzugriff: CSP, HSTS und Permissions-Policy im Backoffice einstellen, zuerst auf Ihren Geräten testen, danach überwachen.

Scanner wie securityheaders.com und Mozilla Observatory bewerten die HTTP-Header Ihres Shops, und die meisten PrestaShop-Shops erhalten D oder F. Die Korrektur erfordert normalerweise Änderungen an der .htaccess oder der Nginx-Konfiguration und eine Content-Security-Policy, die weder Google Analytics noch den Checkout blockiert. Dieses Modul sendet die Header direkt aus PrestaShop, ohne Eingriff am Server. Der Testmodus wendet die Richtlinie nur auf Ihren eigenen Geräten an, während die Browser der Besucher melden, was blockiert würde, und das Verstoßprotokoll macht aus jeder Meldung eine Freigabe mit einem Klick. Der Nonce-Modus entfernt unsafe-inline, ohne das Theme zu ändern: So kommen Sie zur Note A+.

Auf einen Blick
  • CSP, HSTS, X-Frame-Options, Permissions-Policy, Referrer-Policy und COOP im Backoffice einstellen
  • Testmodus: Die Richtlinie gilt für Ihre IP-Adressen oder per Link auf dem Smartphone, Report-Only für Besucher
  • CSP-Verstoßprotokoll mit Freigabe per Klick und 19 vorkonfigurierten Drittanbieterdiensten
  • Automatischer Nonce für Inline-Skripte, um unsafe-inline zu entfernen und A+ zu erreichen
  • Integrierter Noten-Scanner, Verlauf mit Wiederherstellung und E-Mail-Benachrichtigung bei Blockierungen
PrestaShop 8 & 9 Content-Security-Policy Note A+ Ohne .htaccess
  • 30 Tage Rückgaberecht
  • 12 Monate Updates
  • 24-h-Support
www.datafirefly.com/de/
Security Header für PrestaShop 8 & 9: CSP, HSTS und Note A+ ohne Serverzugriff
v1.1.0 · aktualisiert 2026-09-30
Was es leistet

Die Kurzfassung.

01

Auf Ihren Geräten getestet, bevor Kunden es sehen

Im Testmodus erhalten die angegebenen IP-Adressen die vollständige Richtlinie, mit erzwungener CSP und auf 5 Minuten begrenztem HSTS, damit ein Fehler schnell abläuft. Ein Testlink macht dasselbe auf einem Smartphone im Mobilfunknetz. Besucher erhalten nur die CSP im Report-Only-Modus: Für sie wird nichts blockiert, aber ihr Browser meldet, was blockiert würde.

02

Jede Blockierung wird zur Entscheidung

Die Berichte der Browser werden nach Direktive und Domain gruppiert, mit der betroffenen Seite und dem Anfang des blockierten Inline-Codes. Erlauben fügt die Quelle der richtigen Direktive hinzu, Ignorieren entfernt die Zeile. Filter und Sammelaktionen erledigen Dutzende Zeilen in wenigen Minuten, Browsererweiterungen werden herausgefiltert.

03

Der Weg zu A+

PrestaShop-Themes nutzen Inline-Skripte, daher das unsafe-inline, das die Note auf A begrenzt. Der Nonce-Modus fügt jedem script-Tag ein zufälliges, auf jeder Seite neues Token hinzu und entfernt unsafe-inline aus der Richtlinie. Das Theme bleibt unverändert.

04

Nichts geht unbemerkt kaputt

Jede Änderung bewahrt die vorherige Version, die sich mit einem Klick wiederherstellen lässt. In der Produktion meldet eine E-Mail, wenn ein Modul-Update eine neue Domain lädt, die die CSP blockiert, mit Ressource und betroffener Seite, höchstens einmal pro Stunde.

Die ausführliche Fassung

Alles, was Sie vor der Installation wissen wollen.

Ein detaillierter Blick darauf, wie Security Header für PrestaShop 8 & 9: CSP, HSTS und Note A+ ohne Serverzugriff funktioniert, warum wir es so gebaut haben und der Gedanke hinter den Funktionen oben.

§ 01

Warum Ihr Shop auf securityheaders.com ein F bekommt

PrestaShop sendet fast keine Sicherheits-Header. Ohne Content-Security-Policy kann ein Skript, das über ein kompromittiertes Modul oder eine XSS-Lücke eingeschleust wurde, die Felder des Zahlungsformulars auslesen. Ohne HSTS kann der erste Besuch über http laufen. Ohne X-Frame-Options lässt sich Ihr Shop im Rahmen einer präparierten Website anzeigen. Öffentliche Scanner erkennen das in Sekunden, und Agenturen, Prüfer und manche Zahlungspartner schauen sich diese Noten an.

§ 02

Eine CSP aufbauen, ohne den Checkout zu blockieren

Eine zu strenge CSP blockiert Google Analytics, das Chat-Widget oder das Stripe-Formular. Das Modul startet daher mit einer Richtlinie, die zu PrestaShop-Themes passt, und lässt Sie die genutzten Dienste ankreuzen. Im Testmodus gilt die Richtlinie für Ihre IP-Adressen und Testgeräte, während die Browser der Besucher im Report-Only-Modus melden, was blockiert würde. Sie klicken sich durch den Shop, bearbeiten die Verstöße und wechseln in den erzwungenen Modus, sobald die Liste leer bleibt.

§ 03

unsafe-inline, Nonce und die Note A+

Für die Note A braucht es eine erzwungene CSP, HSTS von mindestens sechs Monaten und die üblichen Header. A+ verlangt zusätzlich, dass Inline-Skripte nicht mehr unkontrolliert erlaubt sind. Der Nonce-Modus fügt jedem script-Tag der Seite ein Zufallstoken hinzu und entfernt unsafe-inline. Zwei Grenzen: Ein Full-Page-Cache-Modul liefert das HTML mit dem Nonce des ersten Besuchers aus, und benutzerdefinierte HTML-Tags in Google Tag Manager müssen die Nonce-Variable von GTM verwenden. Das Verstoßprotokoll zeigt diese Fälle vor dem Livegang.

§ 04

Ein Modul, das nach dem Livegang weiter aufpasst

Ist die CSP erzwungen, kann ein Theme- oder Modul-Update eine neue Domain laden. Das Modul erkennt tatsächlich blockierte Ressourcen, die es noch nie gesehen hat, und benachrichtigt die gewählten Empfänger per E-Mail, höchstens einmal pro Stunde. Jede Einstellungsänderung wird mit dem Mitarbeiter und den Unterschieden zum aktuellen Stand gespeichert: Geht eine Seite kaputt, stellen Sie die vorherige Version mit einem Klick wieder her.

§ 05

Aus PrestaShop statt vom Server

Die Header werden zu Beginn jeder Anfrage per PHP gesendet, im Frontoffice und auf Wunsch im Backoffice. Weder SSH-Zugang noch .htaccess sind nötig, was zu Shared Hosting passt. Setzt Ihr Hoster oder Cloudflare bereits Header, meldet der integrierte Scanner die Doppelungen. Und wenn Sie die Header doch lieber vom Server setzen lassen, erzeugt das Modul die passenden Apache- und Nginx-Blöcke.