PrestaShop Bezpieczeństwo i ochrona

Skaner Malware PrestaShop 8 i 9: Ochrona przed Skimmingiem Kart i Integralność Plików

Kod wysyłany klientom pod nadzorem: skrypt wstrzyknięty w kasę, zmieniony plik lub naruszony rdzeń PrestaShop wywołuje alert w ciągu kilku minut.

Ataki w stylu Magecart nie dotykają panelu administracyjnego: dodają kilka wierszy JavaScript do motywu, modułu lub bazy danych i kopiują każdy numer karty wpisany w kasie na obcy serwer. Sklep działa dalej, płatności przechodzą, a wyciek może trwać miesiącami. Ten moduł sprawdza HTML faktycznie wysyłany na stronach płatności, pilnuje każdego pliku PHP, JS i szablonu, porównuje rdzeń PrestaShop z oficjalnym źródłem i blokuje w przeglądarce dane kart wysyłane do nieznanej domeny. Gdy coś się zmieni, widzisz dokładnie, które wiersze dodano, i przywracasz zatwierdzoną wersję jednym kliknięciem.

W skrócie
  • Wykrywanie skryptów wstrzykniętych w kasę, w wysyłanym HTML i w przeglądarce klienta
  • Monitorowanie integralności wszystkich plików PHP, JS i szablonów, z diffem wiersz po wierszu i przywracaniem jednym kliknięciem
  • Sprawdzanie rdzenia PrestaShop względem oficjalnego źródła Twojej wersji
  • Blokowanie numerów kart wysyłanych do nieznanej domeny
  • Natychmiastowe alerty e-mailem lub przez webhook i raport PCI DSS 6.4.3 i 11.6.1
PrestaShop 8 i 9 Anti-Magecart PCI DSS 4.0.1 Przywracanie jednym kliknięciem
  • Zwrot w 30 dni
  • 12 miesięcy aktualizacji
  • Wsparcie 24 h
www.datafirefly.com/pl/
Skaner Malware PrestaShop 8 i 9: Ochrona przed Skimmingiem Kart i Integralność Plików
v1.2.1 · zaktualizowano 2026-09-30
Co robi

W skrócie.

01

Skimmer wykryty, zanim zostanie skradziona pierwsza karta

Moduł czyta HTML wysyłany do klienta na stronach koszyka, kasy i płatności. Nowy skrypt zewnętrzny, iframe, formularz wysyłający do zewnętrznej domeny lub zaciemniony kod typu eval(atob(...)) wywołuje alert krytyczny. Strażnik ładowany jako pierwszy w przeglądarce zgłasza dodatkowo każdą nieznaną domenę, z którą łączy się strona.

02

Każdy zmieniony plik, wiersz po wierszu

Pierwsze skanowanie zapisuje odcisk SHA-256 każdego pliku. Kolejne wykrywają pliki dodane, zmienione lub usunięte, nawet gdy atakujący przywróci oryginalną datę modyfikacji. Dla plików motywu i modułów moduł przechowuje kopię zatwierdzonej wersji: widzisz dodane wiersze i przywracasz oryginał jednym kliknięciem.

03

Rdzeń PrestaShop porównany z oryginałem

Moduł pobiera oficjalne źródło Twojej wersji PrestaShop i porównuje pliki z classes, controllers, src, config i admin. Ujawnia to infekcję obecną przed instalacją, którą zwykłe monitorowanie przyjęłoby za punkt odniesienia. Każdy zmieniony plik można porównać z oryginałem i przywrócić jednym kliknięciem.

04

Dane kart nie opuszczają strony

Na stronach płatności strażnik rozpoznaje prawidłowy numer karty (algorytm Luhna i prefiksy sieci kartowych), także zakodowany w base64, w żądaniu fetch, XHR, sendBeacon, WebSocket, obrazu lub formularza. Gdy odbiorca nie jest zatwierdzoną domeną, żądanie zostaje zablokowane i wysyłany jest alert. Sam numer nigdy nie trafia na serwer.

Wersja pełna

Wszystko, co warto wiedzieć, zanim zainstalujesz.

Szczegółowe spojrzenie na to, jak działa Skaner Malware PrestaShop 8 i 9: Ochrona przed Skimmingiem Kart i Integralność Plików, dlaczego zbudowaliśmy go w ten sposób i jaka myśl stoi za powyższymi funkcjami.

§ 01

Dlaczego moduł bezpieczeństwa panelu nie wystarcza

Ochrona strony logowania zatrzymuje boty u wejścia do administracji. Skimmer trafia zwykle inną drogą: przez podatny moduł, przejęte konto FTP lub hostingowe, wartość wstrzykniętą do bazy danych. Nie zmienia niczego widocznego i dodaje tylko kilka wierszy do kodu wysyłanego klientom. Ten moduł pilnuje właśnie tego kodu: plików, bazy danych, HTML faktycznie wysyłanego na stronach płatności i tego, co robi przeglądarka klienta.

§ 02

Dwa spojrzenia na kasę

Na serwerze moduł sprawdza HTML generowany przez PrestaShop dla koszyka, zamówienia i kontrolerów modułów płatności oraz prowadzi spis każdego skryptu, iframe i celu formularza. U klienta mały strażnik ładowany przed innymi skryptami obserwuje żądania sieciowe i elementy dodawane do strony. Razem obejmują zarówno wstrzyknięcia zapisane w bazie, jak i te, które aktywują się dopiero w przeglądarce. Próg różnych odwiedzających filtruje szum z rozszerzeń przeglądarki; próba wysłania numeru karty jest zgłaszana od razu.

§ 03

Aktualizacja bez stu alertów

Monitor integralności, który alarmuje przy każdej aktualizacji modułu, w końcu jest ignorowany. Przycisk „Aktualizuję sklep” otwiera dwugodzinne okno, w którym pliki zmienione bez podejrzanego kodu stają się nowym punktem odniesienia. Plik ze złośliwym kodem i tak wywoła alert. Poza tymi oknami jedno podsumowanie na skanowanie zastępuje alerty dla każdego pliku, z wyjątkiem plików wysokiego ryzyka, zgłaszanych natychmiast.

§ 04

Rdzeń porównany z oficjalnym źródłem

Punkt odniesienia zapisany przy instalacji przyjmuje sklep taki, jaki jest. Jeśli był już zainfekowany, infekcja staje się normą. Sprawdzanie rdzenia omija ten problem: moduł pobiera oficjalne źródło Twojej wersji PrestaShop i porównuje ponad 5000 plików, pomijając końce wierszy i ustawienia nadpisywane przez build wydania i tryb debugowania. Każdą różnicę można porównać z oryginałem i przywrócić, a zmieniona wersja zostaje zachowana jako dowód.

§ 05

Dowód dla banku

Od marca 2025 wymagania 6.4.3 i 11.6.1 PCI DSS v4.0.1 wymagają uzasadnionego spisu skryptów na stronach płatności i wykrywania ich zmian. Dla każdego autoryzowanego skryptu moduł zapisuje, kto, kiedy i dlaczego go autoryzował, monitoruje zawartość skryptów zewnętrznych i nagłówki bezpieczeństwa oraz tworzy raport do druku z historią ostatnich 90 dni. Wspiera ocenę; decydujący pozostaje agent rozliczeniowy lub audytor.