Alles wat u wilt weten voordat u installeert.
Een gedetailleerde blik op hoe Security Headers voor PrestaShop 8 & 9: CSP, HSTS en A+-score zonder Servertoegang werkt, waarom we het zo gebouwd hebben en de gedachte achter de bovenstaande functies.
Waarom uw winkel een F krijgt op securityheaders.com
PrestaShop verstuurt bijna geen beveiligingsheaders. Zonder Content-Security-Policy kan een script dat via een gecompromitteerde module of een XSS-lek is geïnjecteerd de velden van het betaalformulier lezen. Zonder HSTS kan het eerste bezoek via http verlopen. Zonder X-Frame-Options kan uw winkel in het frame van een valse site worden getoond. Openbare scanners zien dat in enkele seconden, en bureaus, auditors en sommige betaalpartners bekijken deze scores.
Een CSP opbouwen zonder het afrekenen te breken
Een te strenge CSP blokkeert Google Analytics, de chatwidget of het Stripe-formulier. De module begint daarom met een beleid dat past bij PrestaShop-thema's en laat u de diensten aanvinken die u gebruikt. In testmodus geldt het beleid voor uw IP-adressen en testapparaten, terwijl de browsers van bezoekers in Report-Only melden wat geblokkeerd zou worden. U klikt door de winkel, verwerkt de overtredingen en schakelt over naar de afgedwongen modus zodra de lijst leeg blijft.
unsafe-inline, nonce en de score A+
Voor score A zijn een afgedwongen CSP, HSTS van minstens zes maanden en de gebruikelijke headers nodig. A+ vereist daarnaast dat inline scripts niet meer ongecontroleerd zijn toegestaan. De nonce-modus voegt een willekeurige token toe aan elke script-tag van de pagina en verwijdert unsafe-inline. Twee beperkingen: een module voor volledige paginacache levert de HTML met de nonce van de eerste bezoeker, en aangepaste HTML-tags in Google Tag Manager moeten de nonce-variabele van GTM gebruiken. Het logboek toont deze gevallen voordat u live gaat.
Een module die blijft opletten na de livegang
Is de CSP eenmaal afgedwongen, dan kan een thema- of module-update een nieuw domein laden. De module herkent bronnen die echt geblokkeerd worden en nog nooit gezien waren, en mailt de gekozen ontvangers, maximaal één keer per uur. Elke wijziging van de instellingen wordt bewaard met de medewerker die haar deed en de verschillen met de huidige stand: breekt een pagina, dan herstelt u de vorige versie met één klik.
Vanuit PrestaShop in plaats van vanaf de server
De headers worden aan het begin van elk verzoek via PHP verstuurd, in de front-office en desgewenst in de back-office. Er is geen SSH-toegang of .htaccess-bestand nodig, wat goed past bij gedeelde hosting. Voegt uw host of Cloudflare al headers toe, dan meldt de ingebouwde scanner de dubbele. En wilt u de headers uiteindelijk toch door de server laten versturen, dan genereert de module de bijbehorende Apache- en Nginx-blokken.
Er zijn nog geen beoordelingen.