Bezpieczeństwo sklepu PrestaShop opiera się na czterech filarach: aktualnym oprogramowaniu (rdzeń i moduły), kopiach zapasowych w schemacie 3-2-1, twardym hostingu i ścisłej kontroli dostępu. Większość włamań do sklepów to nie wyrafinowane ataki, tylko skanery botów, które masowo wykorzystują znane, niezałatane podatności. Nazywam się Stanisław Sterkowski, działam jako IThandy w Warszawie i zdalnie - zabezpieczam sklepy PrestaShop i WooCommerce dla MŚP. Poniżej dostajesz konkretną checklistę, którą możesz wdrożyć już dziś.
- Najczęstsza przyczyna włamań to nieaktualne moduły i rdzeń PrestaShop oraz słabe hasła administratora.
- Kopia zapasowa w schemacie 3-2-1 to Twoja polisa - bez działającego backupu włamanie potrafi oznaczać koniec sklepu.
- Hosting ma znaczenie: WAF, izolacja konta, świeży PHP i TLS to fundament, którego nie zastąpisz wtyczką.
- Po włamaniu liczy się kolejność działań - najpierw odcięcie i dowody, dopiero potem przywracanie.
Najczęstsze przyczyny włamań do sklepów PrestaShop
W praktyce incydenty rzadko biorą się z genialnego hakera. Niemal zawsze to skutek zaniedbań, które łatwo wyeliminować. Oto powtarzalne scenariusze, które widuję u nowych klientów:
- Nieaktualne moduły i rdzeń - znane podatności (np. seria luk SQL injection w popularnych modułach) są publicznie opisane, a boty skanują sklepy w poszukiwaniu dokładnie tych wersji.
- Słabe lub współdzielone hasła do panelu admina, FTP/SSH i bazy danych - łamane atakiem słownikowym w kilka minut.
- Brak HTTPS na całym sklepie lub stary, dziurawy PHP na hostingu.
- Domyślny adres panelu admina i brak limitu prób logowania.
- Pozostawione pliki instalacyjne i testowe oraz konta techniczne z pełnymi uprawnieniami, o których nikt nie pamięta.
- Wgrane moduły z niezaufanych źródeł ("nulled", łamane), które często mają wbudowanego backdoora.
Checklista bezpieczeństwa sklepu PrestaShop
Przejdź przez listę punkt po punkcie. To minimum higieny, które realnie odcina większość automatycznych ataków:
- Aktualizuj rdzeń PrestaShop do wspieranej wersji (gałąź 8.x lub 9.x) i regularnie łataj moduły.
- Usuń lub wyłącz moduły, których nie używasz - każdy nieaktywny moduł to potencjalna luka.
- Wymuś silne, unikalne hasła i włącz uwierzytelnianie dwuskładnikowe (2FA) dla kont administratorów.
- Zmień domyślny adres folderu panelu admina i ogranicz dostęp po IP, jeśli to możliwe.
- Ustaw HTTPS w całym sklepie (przekierowanie 301 z http na https) i aktualny certyfikat TLS.
- Skasuj folder instalacyjny, pliki testowe i nadmiarowe konta techniczne.
- Ustaw poprawne uprawnienia plików i katalogów (np. 644/755), wyłącz listowanie katalogów.
- Włącz limit nieudanych prób logowania i monitoring logów panelu.
- Instaluj moduły wyłącznie z PrestaShop Addons lub od zaufanych autorów - nigdy wersje "nulled".
- Trzymaj osobne, mocne dane do bazy danych, FTP/SSH i panelu - bez współdzielenia haseł.
- Zadbaj o nagłówki bezpieczeństwa (HSTS, X-Frame-Options, Content-Security-Policy) i WAF.
- Skonfiguruj automatyczne kopie zapasowe i przetestuj odtworzenie (o tym niżej).
Pełny zakres twardych zabezpieczeń, polityk dostępu i monitoringu opisuję na stronie bezpieczeństwo IT.
Hosting a bezpieczeństwo
Część ochrony dzieje się poza samym PrestaShop - na poziomie serwera. Najlepiej zabezpieczony kod nie pomoże na hostingu ze starym PHP, bez izolacji i bez firewalla aplikacyjnego. Na co zwracam uwagę:
- Aktualna wersja PHP (wspierana, z poprawkami bezpieczeństwa) i baza danych w bieżącej gałęzi.
- WAF (firewall aplikacyjny) filtrujący typowe ataki: SQL injection, XSS, skanowanie.
- Izolacja konta - Twój sklep nie powinien dzielić środowiska z przypadkowymi witrynami na współdzielonym serwerze bez separacji.
- Automatyczny TLS, wymuszone HTTPS i nowoczesne szyfry.
- Ochrona przed DDoS i limity zasobów chroniące przed wyczerpaniem mocy.
- Dostęp przez SSH z kluczami zamiast haseł, logi i monitoring dostępne dla administratora.
Dobór i konfigurację środowiska pod konkretny sklep prowadzę w ramach usługi serwery i hosting - tak, by wydajność szła w parze z bezpieczeństwem.
Kopie zapasowe w schemacie 3-2-1
Backup to ostatnia linia obrony i zarazem najczęściej zaniedbywany element. Stosuję sprawdzoną zasadę 3-2-1:
- 3 kopie danych (oryginał + dwie kopie).
- 2 różne nośniki/lokalizacje (np. serwer produkcyjny i osobny magazyn kopii).
- 1 kopia poza siedzibą - offsite, najlepiej odporna na zaszyfrowanie (offline lub niezmienna).
Backup obejmuje zarówno bazę danych, jak i pliki (/img, /upload, /themes, /modules, konfiguracja). Kluczowe jest jedno: regularnie testuj odtworzenie. Kopia, której nigdy nie przywróciłeś, to tylko nadzieja, a nie zabezpieczenie. Strategię backupu i odtwarzania po awarii wdrażam w ramach usługi kopie zapasowe i ciągłość działania.
Co robić po włamaniu
Jeśli widzisz przekierowania na obce strony, podmienione treści, nieznane konta admina albo ostrzeżenia w wynikach wyszukiwania - działaj w tej kolejności:
Włącz tryb konserwacji lub wyłącz sklep, zmień wszystkie hasła (admin, FTP/SSH, baza). Nie kasuj jeszcze niczego pochopnie.
Zrób kopię obecnego stanu plików i logów. Logi serwera i panelu pomogą ustalić wektor ataku i moment wejścia.
Zidentyfikuj podatny moduł, backdoora lub zainfekowane pliki. Bez tego przywrócenie backupu tylko odtworzy problem.
Odtwórz sklep z kopii sprzed włamania, dograj aktualizacje i łatki, usuń lukę, która umożliwiła atak.
Usuń nadmiarowe konta, poproś Google o ponowną weryfikację, a przy wycieku danych osobowych rozważ obowiązki z RODO.
Przejdź checklistę powyżej, włącz monitoring i 2FA, by ten sam scenariusz się nie powtórzył.
Jak dbam o bezpieczeństwo w opiece nad sklepem
Pracujesz wprost ze mną - bez warstwy pośredników i bez ich marży. Wiem, co jest wdrożone w Twoim sklepie i odpowiadam za to osobiście. W ramach opieki i utrzymania sklepu bezpieczeństwo traktuję jako proces ciągły, nie jednorazowy audyt:
- Regularne aktualizacje rdzenia i modułów po wcześniejszym teście na środowisku kopii.
- Automatyczne kopie zapasowe 3-2-1 z okresowym testem odtworzenia.
- Monitoring dostępności, logów logowań i podejrzanej aktywności.
- Utrzymanie HTTPS, nagłówków bezpieczeństwa i konfiguracji serwera.
- Szybka reakcja na incydent - jasna procedura i jeden punkt kontaktu (ja).
To podejście realne dla MŚP kosztowo, a jednocześnie skuteczne - bo zamyka dokładnie te luki, które najczęściej prowadzą do włamań.
Chcesz mieć pewność, że Twój sklep PrestaShop jest zabezpieczony i ma działający backup? Przejdę z Tobą checklistę i wdrożę brakujące elementy.
Zapytaj o wycenęFAQ
Jak często aktualizować PrestaShop i moduły?
Krytyczne łatki bezpieczeństwa wdrażaj możliwie szybko po publikacji, najlepiej w ciągu kilku dni. Pozostałe aktualizacje rdzenia i modułów rozsądnie robić w cyklu miesięcznym - zawsze po teście na kopii sklepu, żeby nie zepsuć działającego środowiska.
Czy wystarczy mi wtyczka antywirusowa do PrestaShop?
Nie. Moduł skanujący to tylko jeden element. Bez aktualizacji, silnych haseł, 2FA, dobrego hostingu i działających kopii zapasowych sam skaner nie ochroni sklepu. Bezpieczeństwo to zestaw warstw, nie jedna wtyczka.
Co daje schemat kopii 3-2-1?
Gwarantuje, że nawet przy zaszyfrowaniu serwera (ransomware), awarii sprzętu czy błędzie ludzkim masz nienaruszoną kopię w innej lokalizacji. To różnica między kilkugodzinnym przywróceniem a utratą sklepu i danych klientów.
Włamano się na mój sklep - od czego zacząć?
Najpierw odetnij dostęp (tryb konserwacji, zmiana wszystkich haseł) i zabezpiecz logi, zanim cokolwiek skasujesz. Dopiero potem szukaj źródła i przywracaj z czystej kopii. Jeśli wyciekły dane osobowe, sprawdź obowiązki wynikające z RODO. Mogę przeprowadzić Cię przez cały proces.
Czy bezpieczny sklep musi być wolniejszy?
Nie. Dobrze dobrany hosting, aktualny PHP, WAF i czysty kod jednocześnie podnoszą bezpieczeństwo i wydajność. Te dwa obszary się wspierają, a nie wykluczają.