Security Scan – Dokumentation
Security Scan ist ein kostenloser Open-Source-Sicherheitsscanner für PrestaShop. Er läuft in Ihrem eigenen Shop, liest lokale Konfiguration, Dateien, Module und eigene öffentliche URLs und erstellt daraus einen privaten Bericht. Es werden keine Ergebnisse an Dritte gesendet.
Was der Scanner macht
Der Scanner ist nur zur Erkennung gedacht. Er findet Probleme, bewertet ihre Priorität und zeigt manuelle Korrekturschritte. Er ändert keine Shop-Dateien, löscht nichts und schreibt keine Einstellungen um.
Prüfgruppen
- Versionen und CVE - PrestaShop, PHP und installierte Module werden auf bekannte Risiken und veraltete Versionen geprüft.
- Offengelegte Dateien und URLs - git-Ordner, Backups, Installationsreste, phpinfo, lesbare Konfigurationen und ähnliche Funde werden gegen Ihre eigenen öffentlichen URLs bestätigt.
- Härtung - HTTPS, Cookie-Flags, Admin-Schutz, CSRF, Login-Sperren, Debug-Modus und veraltete Module.
- Code-Heuristik - riskante Eingabeverarbeitung und verdächtige Muster in Modulcode.
- Malware-Heuristik - Web-Shell-Signaturen, injizierte Loader und PHP an ungewöhnlichen Stellen.
Score und Bericht
Der Score beginnt bei 100. Kritische, hohe, mittlere und niedrige Funde ziehen Punkte ab. Der Bericht ist eine priorisierte Aufgabenliste: zuerst Critical und High, danach Medium und heuristische Hinweise.
Grenzen
Security Scan ist kein Penetrationstest und keine automatische Bereinigung. Heuristiken können Fehlalarme erzeugen, deshalb sollten verdächtige Dateien vor einer Änderung geprüft werden. Für echte Vorfälle wie unbekannte Admin-Konten, Skimmer oder bestätigte Malware sollten Sie zusätzlich professionelle Hilfe einplanen.