PrestaShop Beveiliging & bescherming

Security Headers voor PrestaShop 8 & 9: CSP, HSTS en A+-score zonder Servertoegang

Een A+-score bij beveiligingsscanners zonder servertoegang: CSP, HSTS en Permissions-Policy ingesteld vanuit de back-office, eerst getest op uw apparaten, daarna bewaakt.

Scanners zoals securityheaders.com en Mozilla Observatory beoordelen de HTTP-headers van uw winkel, en de meeste PrestaShop-winkels krijgen een D of F. Dat oplossen betekent meestal de .htaccess of de Nginx-configuratie aanpassen en een Content-Security-Policy schrijven die Google Analytics en het afrekenen niet blokkeert. Deze module verstuurt de headers vanuit PrestaShop, zonder de server aan te raken. De testmodus past het beleid alleen toe op uw eigen apparaten terwijl de browsers van bezoekers melden wat geblokkeerd zou worden, en het logboek maakt van elke melding een toestemming met één klik. De nonce-modus verwijdert unsafe-inline zonder het thema te wijzigen: zo haalt u de score A+.

In één oogopslag
  • CSP, HSTS, X-Frame-Options, Permissions-Policy, Referrer-Policy en COOP ingesteld vanuit de back-office
  • Testmodus: het beleid geldt voor uw IP-adressen of via een link op de telefoon, Report-Only voor bezoekers
  • Logboek van CSP-overtredingen met toestemming in één klik en 19 voorgeconfigureerde externe diensten
  • Automatische nonce voor inline scripts om unsafe-inline te verwijderen en A+ te halen
  • Ingebouwde scorescanner, geschiedenis met herstel en e-mailmeldingen bij blokkering
PrestaShop 8 & 9 Content-Security-Policy A+-score Zonder .htaccess
  • 30 dagen geld terug
  • 12 maanden updates
  • Support binnen 24 uur
www.datafirefly.com/nl/
Security Headers voor PrestaShop 8 & 9: CSP, HSTS en A+-score zonder Servertoegang
v1.1.0 · bijgewerkt 2026-09-30
Wat het doet

De korte versie.

01

Getest op uw apparaten voordat klanten het zien

In testmodus krijgen de IP-adressen die u opgeeft het volledige beleid, met een afgedwongen CSP en HSTS beperkt tot 5 minuten zodat een fout snel verloopt. Een testlink doet hetzelfde op een telefoon via 4G. Bezoekers krijgen alleen de CSP in Report-Only: voor hen wordt niets geblokkeerd, maar hun browser meldt wat geblokkeerd zou worden.

02

Elke blokkering wordt een beslissing

Browsermeldingen worden gegroepeerd per directive en domein, met de betreffende pagina en het begin van de geblokkeerde inline code. Toestaan voegt de bron toe aan de juiste directive, Negeren verwijdert de regel. Filters en bulkacties verwerken tientallen regels in enkele minuten, en browserextensies worden eruit gefilterd.

03

De weg naar A+

PrestaShop-thema's gebruiken inline scripts, vandaar de unsafe-inline die de score op A houdt. De nonce-modus voegt aan elke script-tag een willekeurige token toe, nieuw op elke pagina, en verwijdert unsafe-inline uit het beleid. Het thema wordt niet gewijzigd.

04

Niets gaat ongemerkt stuk

Elke wijziging bewaart de vorige versie, te herstellen met één klik. In productie meldt een e-mail het wanneer een module-update een nieuw domein laadt dat de CSP blokkeert, met de bron en de betreffende pagina, maximaal één keer per uur.

De lange versie

Alles wat u wilt weten voordat u installeert.

Een gedetailleerde blik op hoe Security Headers voor PrestaShop 8 & 9: CSP, HSTS en A+-score zonder Servertoegang werkt, waarom we het zo gebouwd hebben en de gedachte achter de bovenstaande functies.

§ 01

Waarom uw winkel een F krijgt op securityheaders.com

PrestaShop verstuurt bijna geen beveiligingsheaders. Zonder Content-Security-Policy kan een script dat via een gecompromitteerde module of een XSS-lek is geïnjecteerd de velden van het betaalformulier lezen. Zonder HSTS kan het eerste bezoek via http verlopen. Zonder X-Frame-Options kan uw winkel in het frame van een valse site worden getoond. Openbare scanners zien dat in enkele seconden, en bureaus, auditors en sommige betaalpartners bekijken deze scores.

§ 02

Een CSP opbouwen zonder het afrekenen te breken

Een te strenge CSP blokkeert Google Analytics, de chatwidget of het Stripe-formulier. De module begint daarom met een beleid dat past bij PrestaShop-thema's en laat u de diensten aanvinken die u gebruikt. In testmodus geldt het beleid voor uw IP-adressen en testapparaten, terwijl de browsers van bezoekers in Report-Only melden wat geblokkeerd zou worden. U klikt door de winkel, verwerkt de overtredingen en schakelt over naar de afgedwongen modus zodra de lijst leeg blijft.

§ 03

unsafe-inline, nonce en de score A+

Voor score A zijn een afgedwongen CSP, HSTS van minstens zes maanden en de gebruikelijke headers nodig. A+ vereist daarnaast dat inline scripts niet meer ongecontroleerd zijn toegestaan. De nonce-modus voegt een willekeurige token toe aan elke script-tag van de pagina en verwijdert unsafe-inline. Twee beperkingen: een module voor volledige paginacache levert de HTML met de nonce van de eerste bezoeker, en aangepaste HTML-tags in Google Tag Manager moeten de nonce-variabele van GTM gebruiken. Het logboek toont deze gevallen voordat u live gaat.

§ 04

Een module die blijft opletten na de livegang

Is de CSP eenmaal afgedwongen, dan kan een thema- of module-update een nieuw domein laden. De module herkent bronnen die echt geblokkeerd worden en nog nooit gezien waren, en mailt de gekozen ontvangers, maximaal één keer per uur. Elke wijziging van de instellingen wordt bewaard met de medewerker die haar deed en de verschillen met de huidige stand: breekt een pagina, dan herstelt u de vorige versie met één klik.

§ 05

Vanuit PrestaShop in plaats van vanaf de server

De headers worden aan het begin van elk verzoek via PHP verstuurd, in de front-office en desgewenst in de back-office. Er is geen SSH-toegang of .htaccess-bestand nodig, wat goed past bij gedeelde hosting. Voegt uw host of Cloudflare al headers toe, dan meldt de ingebouwde scanner de dubbele. En wilt u de headers uiteindelijk toch door de server laten versturen, dan genereert de module de bijbehorende Apache- en Nginx-blokken.