Nákupní košík
Vlastnosti a výhody modulu
- automaticky přidává bezpečnostní hlavičky do obchodu – bez zásahů do serveru, .htaccess nebo konfigurace Cloudflare. Po instalaci modul sám odesílá hlavičky v HTTP odpovědích.
- hotová, bezpečná výchozí nastavení – po instalaci získáte výchozí hodnoty zvolené tak, aby vyhovovaly většině obchodů a nenarušily fungování košíku.
- ochrana proti clickjackingu (vkládání obchodu do iframe) – díky hlavičkám typu X-Frame-Options a/nebo direktivě frame-ancestors v CSP můžete zablokovat „vkládání“ vašeho obchodu do rámce na cizích stránkách.
- kontrola toho, odkud se mohou načítat zdroje (CSP) – můžete omezit zdroje skriptů, stylů, obrázků a připojení. Je to jeden z nejsilnějších mechanismů ochrany prohlížeče (a zároveň možnost, kterou lze zavádět postupně).
- vynucení HTTPS (HSTS) – pokud obchod funguje přes HTTPS, hlavička HSTS říká prohlížeči, aby se vždy připojoval šifrovaným spojením, což ztěžuje podvržení „nešifrované“ verze stránky.
- ochrana proti „odhadování“ typů souborů (nosniff) – hlavička X-Content-Type-Options snižuje riziko, že prohlížeč soubor chybně interpretuje a provede něco, co by neměl.
- méně úniků informací o tom, odkud uživatel přišel (Referrer-Policy) – kontrolujete, kolik údajů o adrese stránky se předává dál po kliknutí na odkaz (pomáhá omezovat úniky URL s parametry).
- blokování zbytečných „oprávnění“ prohlížeče (Permissions-Policy) – můžete vypnout přístup k funkcím jako kamera, mikrofon, geolokace, pokud je obchod nepoužívá, což snižuje „plochu útoku“.
- pokročilé hlavičky izolace cross-origin (COOP / CORP / COEP) – pomáhají omezovat rizika spojená s otevíráním stránek a načítáním zdrojů mezi doménami. Modul je umožňuje zapínat uvážlivě a bezpečně testovat.
- samostatná nastavení pro Front Office a Back Office – můžete zapnout hlavičky jen na stránce obchodu (pro zákazníky) nebo také v administraci, abyste neriskovali konflikty např. v BO.
- pohodlná správa – každá hlavička má vlastní přepínač – konkrétní zabezpečení zapínáte/vypínáte jedním kliknutím, místo abyste upravovali soubory nebo hledali nastavení po serveru.
- možnost upravit obsah každé hlavičky – pokud máte integrace (např. platby, chaty, analytiku), můžete hodnoty hlaviček přizpůsobit vlastním potřebám bez programování.
- multistore a různé domény – každý obchod v multistore může mít jinou konfiguraci (např. jiné domény, jiné integrace, jiná pravidla CSP) a modul to respektuje.
- Bezpečné nasazování „krok za krokem“ – nejpřísnější nastavení (např. CSP/COEP) můžete zapínat až po testech, aby nedošlo k narušení košíku, plateb nebo externích skriptů.
- popsané možnosti „lidsky“ – u nastavení jsou krátká vysvětlení, co daná možnost dělá a kdy může být užitečná, bez nutnosti znalosti webové bezpečnosti.
- pomáhá splňovat osvědčené bezpečnostní postupy – zlepšuje „hygienu“ obchodu v očích prohlížečů a auditních nástrojů (méně varování, lepší kontrola chování stránky).
- nevyžaduje změny v souborech obchodu ani v šabloně – nakonfigurujete jednou v modulu a hlavičky se automaticky odesílají při každé odpovědi.
- funguje na populárních verzích PrestaShopu – modul je připraven pro PrestaShop 1.6.1.x, 1.7.x, 8.x a 9.x, takže jej můžete používat i při aktualizacích obchodu.