Carrello della spesa
Caratteristiche e vantaggi del modulo
- aggiunge automaticamente gli header di sicurezza al negozio – senza mettere mano al server, a .htaccess o alla configurazione di Cloudflare. Dopo l’installazione, il modulo invia da solo gli header nelle risposte HTTP.
- impostazioni iniziali pronte e sicure – dopo l’installazione ottieni valori predefiniti scelti in modo da adattarsi alla maggior parte dei negozi e non compromettere il funzionamento del carrello.
- protezione contro il clickjacking (incorporamento del negozio in un iframe) – grazie a header come X-Frame-Options e/o alla direttiva frame-ancestors nel CSP puoi bloccare l’“iniezione” del tuo negozio in un frame su siti esterni.
- controllo delle origini da cui possono essere caricati i contenuti (CSP) – puoi limitare le fonti di script, stili, immagini e connessioni. È uno dei meccanismi di protezione del browser più efficaci (e allo stesso tempo un’opzione che può essere implementata gradualmente).
- forzatura di HTTPS (HSTS) – se il negozio funziona tramite HTTPS, l’header HSTS dice al browser di connettersi sempre tramite una connessione cifrata, rendendo più difficile la sostituzione con una versione “non cifrata” della pagina.
- protezione contro l’“individuazione” dei tipi di file (nosniff) – l’header X-Content-Type-Options riduce il rischio che il browser interpreti erroneamente un file ed esegua qualcosa che non dovrebbe.
- meno perdite di informazioni sulla provenienza dell’utente (Referrer-Policy) – controlli quanti dati sull’indirizzo della pagina vengono trasmessi dopo il clic su un link (aiuta a limitare la fuoriuscita di URL con parametri).
- blocco dei “permessi” del browser non necessari (Permissions-Policy) – puoi disattivare l’accesso a funzioni come fotocamera, microfono, geolocalizzazione, se il negozio non le utilizza, riducendo così la “superficie di attacco”.
- header avanzati di isolamento cross-origin (COOP / CORP / COEP) – aiutano a limitare i rischi legati all’apertura di pagine e al caricamento di risorse tra domini diversi. Il modulo consente di attivarli in modo consapevole e di testarli in sicurezza.
- impostazioni separate per Front Office e Back Office – puoi attivare gli header solo sul sito del negozio (per i clienti) oppure anche nel pannello di amministrazione, per non rischiare conflitti ad esempio nel BO.
- gestione comoda – ogni header ha il proprio interruttore – attivi/disattivi protezioni specifiche con un solo clic, invece di modificare file o cercare impostazioni sul server.
- possibilità di modificare il contenuto di ogni header – se hai integrazioni (ad es. pagamenti, chat, analitiche), puoi adattare i valori degli header alle tue esigenze senza programmare.
- multistore e domini diversi – ogni negozio in multistore può avere una configurazione diversa (ad es. domini diversi, integrazioni diverse, regole CSP diverse), e il modulo lo rispetta.
- Implementazione sicura “passo dopo passo” – le impostazioni più restrittive (ad es. CSP/COEP) puoi attivarle solo dopo i test, per non compromettere il carrello, i pagamenti o gli script esterni.
- opzioni descritte “in modo semplice” – accanto alle impostazioni trovi brevi spiegazioni su cosa fa una determinata opzione e quando può essere utile, senza dover conoscere la sicurezza web.
- aiuta a rispettare le buone pratiche di sicurezza – migliora l’“igiene” del negozio agli occhi dei browser e degli strumenti di audit (meno avvisi, migliore controllo del comportamento della pagina).
- non richiede modifiche ai file del negozio né al template – configuri una sola volta nel modulo, e gli header vengono inviati automaticamente a ogni risposta.
- funziona con le versioni più diffuse di PrestaShop – il modulo è predisposto per PrestaShop 1.6.1.x, 1.7.x, 8.x e 9.x, quindi puoi usarlo anche durante gli aggiornamenti del negozio.