Sklep internetowy przechowuje dane klientów i uczestniczy w procesie płatności, dlatego jego ochrona nie może kończyć się na silnym haśle do panelu. Potrzebne są aktualizacje, ograniczone dostępy, kontrola modułów, bezpieczny hosting oraz regularna obserwacja zmian.
W tym poradniku
Oddziel konta i ogranicz uprawnienia
Każdy pracownik i wykonawca powinien mieć osobne konto. Przydziel profil odpowiadający jego zadaniom — osoba edytująca katalog nie potrzebuje pełnego dostępu do konfiguracji i modułów. Dzięki temu ograniczasz możliwe szkody i możesz ustalić, kto wykonał konkretną zmianę.
- stosuj unikalne hasła zapisane w menedżerze haseł,
- włącz dodatkowe uwierzytelnianie tam, gdzie jest dostępne,
- nie przesyłaj haseł zwykłą wiadomością e-mail,
- odbieraj dostępy natychmiast po zakończeniu współpracy,
- regularnie przeglądaj konta pracowników i ich profile.
Chroń nie tylko back office, ale także panel hostingu, domenę, SFTP, SSH, bazę danych, skrzynki pocztowe i konta operatorów płatności. Przejęcie któregokolwiek z nich może pozwolić zmienić działanie sklepu.
Instaluj moduły z zaufanych źródeł i aktualizuj je
Moduł działa wewnątrz sklepu i może mieć dostęp do zamówień, klientów oraz plików. Pobieranie dodatków z przypadkowych forów albo używanie porzuconych wersji zwiększa ryzyko. Przed instalacją sprawdź pochodzenie, aktywność autora, zgodność i zakres wymaganych uprawnień.
Usuń moduły, których nie używasz, zamiast tylko je wyłączać. Aktualizacje wykonuj najpierw na kopii testowej, szczególnie gdy dotyczą płatności, dostawy, integracji magazynowej lub motywu. Procedurę opisujemy szerzej w poradniku bezpiecznej aktualizacji PrestaShop.
Zabezpiecz hosting, pliki i kopie zapasowe
Serwer powinien używać wspieranych wersji PHP, bazy i pozostałego oprogramowania. Panel i cały sklep muszą działać przez HTTPS. Prawa zapisu do plików ogranicz do zakresu wymaganego przez PrestaShop — szerokie uprawnienia nie są prawidłowym sposobem naprawy problemów z zapisem.
Backup powinien obejmować całą bazę oraz pliki sklepu: moduły, motyw, obrazy produktów i konfigurację. Przechowuj kilka wersji również poza serwerem produkcyjnym i okresowo testuj odtworzenie na odizolowanym środowisku.
Regularnie kontroluj proces zakupu i płatności
Atakujący nie zawsze wyłącza sklep. Może zmienić przycisk płatności, dołączyć obcy skrypt albo podmienić numer rachunku, pozostawiając resztę witryny bez widocznych zmian. Dlatego okresowo przechodź ścieżkę zamówienia jak klient i porównuj transakcje w PrestaShop z panelem operatora płatności lub banku.
Monitoruj zmiany plików motywu, nowe moduły, konta administratorów, błędy, logowania i nietypowy ruch. Ustal, kto otrzymuje alarm i jak reaguje. Jeżeli zauważysz podejrzaną zmianę, skorzystaj z procedury postępowania po włamaniu do PrestaShop.
Potrzebujesz pomocy?