PrestaShop Bezpieczeństwo i ochrona

Nagłówki Bezpieczeństwa PrestaShop 8 i 9: CSP, HSTS i Ocena A+ bez Dostępu do Serwera

Ocena A+ w skanerach bezpieczeństwa bez dostępu do serwera: CSP, HSTS i Permissions-Policy ustawiane w panelu, najpierw testowane na Twoich urządzeniach, potem monitorowane.

Skanery takie jak securityheaders.com i Mozilla Observatory oceniają nagłówki HTTP Twojego sklepu, a większość sklepów PrestaShop dostaje D lub F. Poprawa zwykle wymaga edycji .htaccess lub konfiguracji Nginx oraz napisania Content-Security-Policy, która nie zablokuje ani Google Analytics, ani płatności. Ten moduł wysyła nagłówki z PrestaShop, bez ingerencji w serwer. Tryb testowy stosuje politykę tylko na Twoich urządzeniach, a przeglądarki odwiedzających zgłaszają, co zostałoby zablokowane. Dziennik naruszeń zamienia każde zgłoszenie w zgodę jednym kliknięciem. Tryb nonce usuwa unsafe-inline bez zmiany motywu: to droga do oceny A+.

W skrócie
  • CSP, HSTS, X-Frame-Options, Permissions-Policy, Referrer-Policy i COOP ustawiane w panelu administracyjnym
  • Tryb testowy: polityka dotyczy Twoich adresów IP lub działa przez link na telefonie, Report-Only dla odwiedzających
  • Dziennik naruszeń CSP z zezwoleniem jednym kliknięciem i 19 skonfigurowanymi usługami zewnętrznymi
  • Automatyczny nonce dla skryptów inline, aby usunąć unsafe-inline i celować w A+
  • Wbudowany skaner oceny, historia z przywracaniem i alerty email o blokadach
PrestaShop 8 i 9 Content-Security-Policy Ocena A+ Bez .htaccess
  • Zwrot w 30 dni
  • 12 miesięcy aktualizacji
  • Wsparcie 24 h
www.datafirefly.com/pl/
Nagłówki Bezpieczeństwa PrestaShop 8 i 9: CSP, HSTS i Ocena A+ bez Dostępu do Serwera
v1.1.0 · zaktualizowano 2026-09-30
Co robi

W skrócie.

01

Przetestowane na Twoich urządzeniach, zanim zobaczą to klienci

W trybie testowym wskazane adresy IP otrzymują pełną politykę, z wymuszoną CSP i HSTS ograniczonym do 5 minut, aby błąd szybko wygasł. Link testowy robi to samo na telefonie w sieci komórkowej. Odwiedzający otrzymują tylko CSP w trybie Report-Only: nic nie jest dla nich blokowane, ale przeglądarka zgłasza, co zostałoby zablokowane.

02

Każda blokada staje się decyzją

Raporty przeglądarek są grupowane według dyrektywy i domeny, ze stroną, której dotyczą, i początkiem zablokowanego kodu inline. Zezwól dodaje źródło do właściwej dyrektywy, Ignoruj usuwa wiersz. Filtry i akcje zbiorcze obsługują dziesiątki wierszy w kilka minut, a rozszerzenia przeglądarki są odfiltrowane.

03

Droga do A+

Motywy PrestaShop korzystają ze skryptów inline, stąd unsafe-inline, które ogranicza ocenę do A. Tryb nonce dodaje do każdego znacznika script losowy token, nowy na każdej stronie, i usuwa unsafe-inline z polityki. Motyw pozostaje bez zmian.

04

Nic nie psuje się po cichu

Każda zmiana zachowuje poprzednią wersję, którą można przywrócić jednym kliknięciem. Na produkcji, jeśli aktualizacja modułu załaduje nową domenę blokowaną przez CSP, email informuje o zasobie i stronie, najwyżej raz na godzinę.

Wersja pełna

Wszystko, co warto wiedzieć, zanim zainstalujesz.

Szczegółowe spojrzenie na to, jak działa Nagłówki Bezpieczeństwa PrestaShop 8 i 9: CSP, HSTS i Ocena A+ bez Dostępu do Serwera, dlaczego zbudowaliśmy go w ten sposób i jaka myśl stoi za powyższymi funkcjami.

§ 01

Dlaczego Twój sklep dostaje F na securityheaders.com

PrestaShop nie wysyła prawie żadnych nagłówków bezpieczeństwa. Bez Content-Security-Policy skrypt wstrzyknięty przez zainfekowany moduł lub lukę XSS może odczytać pola formularza płatności. Bez HSTS pierwsza wizyta może przejść przez http. Bez X-Frame-Options Twój sklep można wyświetlić w ramce podstawionej witryny. Publiczne skanery widzą to w kilka sekund, a agencje, audytorzy i niektórzy partnerzy płatniczy sprawdzają te oceny.

§ 02

Budowa CSP bez blokowania płatności

Zbyt restrykcyjna CSP blokuje Google Analytics, czat albo formularz Stripe. Dlatego moduł zaczyna od polityki zgodnej z motywami PrestaShop i pozwala zaznaczyć używane usługi. W trybie testowym polityka dotyczy Twoich adresów IP i urządzeń testowych, a przeglądarki odwiedzających zgłaszają w trybie Report-Only, co zostałoby zablokowane. Przeglądasz sklep, obsługujesz naruszenia i przełączasz na tryb wymuszony, gdy lista pozostaje pusta.

§ 03

unsafe-inline, nonce i ocena A+

Ocena A wymaga wymuszonej CSP, HSTS na co najmniej sześć miesięcy i standardowych nagłówków. A+ wymaga dodatkowo, aby skrypty inline nie były już dopuszczane bez kontroli. Tryb nonce dodaje losowy token do każdego znacznika script na stronie i usuwa unsafe-inline. Dwa ograniczenia: moduł pełnego cache stron serwuje HTML z nonce pierwszego odwiedzającego, a niestandardowe tagi HTML w Google Tag Manager muszą używać zmiennej nonce GTM. Dziennik naruszeń pokazuje te przypadki przed uruchomieniem.

§ 04

Moduł, który pilnuje po uruchomieniu

Przy wymuszonej CSP aktualizacja motywu lub modułu może załadować nową domenę. Moduł wykrywa faktycznie zablokowane zasoby, których nigdy wcześniej nie widział, i wysyła email do wybranych odbiorców, najwyżej raz na godzinę. Każda zmiana ustawień jest zapisywana z pracownikiem, który ją wprowadził, i różnicami względem obecnego stanu: jeśli strona się zepsuje, poprzednią wersję przywracasz jednym kliknięciem.

§ 05

Z PrestaShop zamiast z serwera

Nagłówki są wysyłane przez PHP na początku każdego żądania, w sklepie i opcjonalnie w panelu administracyjnym. Nie potrzeba dostępu SSH ani pliku .htaccess, co pasuje do hostingu współdzielonego. Jeśli hosting lub Cloudflare już dodaje nagłówki, wbudowany skaner zgłasza duplikaty. A jeśli jednak wolisz, aby nagłówkami zajmował się serwer, moduł generuje odpowiednie bloki Apache i Nginx.