Магазинний візок
Особливості та переваги модуля
- автоматично додає заголовки безпеки до магазину – без копирсання в сервері, .htaccess чи конфігурації Cloudflare. Після встановлення модуль сам надсилає заголовки у HTTP-відповідях.
- готові, безпечні стартові налаштування – після встановлення ви отримуєте значення за замовчуванням, підібрані так, щоб підходити для більшості магазинів і не порушувати роботу кошика.
- захист від клікджекінгу (вбудовування магазину в iframe) – завдяки заголовкам типу X-Frame-Options і/або директиві frame-ancestors у CSP ви можете заблокувати «вбудовування» вашого магазину у фрейм на сторонніх сайтах.
- контроль того, звідки можуть завантажуватися ресурси (CSP) – ви можете обмежити джерела скриптів, стилів, зображень і з’єднань. Це один із найпотужніших механізмів захисту браузера (і водночас опція, яку можна впроваджувати поступово).
- примусове використання HTTPS (HSTS) – якщо магазин працює через HTTPS, заголовок HSTS повідомляє браузеру, щоб він завжди підключався через зашифроване з’єднання, що ускладнює підміну «незашифрованої» версії сторінки.
- захист від «вгадування» типів файлів (nosniff) – заголовок X-Content-Type-Options зменшує ризик того, що браузер неправильно інтерпретує файл і виконає те, чого не повинен.
- менше витоків інформації про те, звідки прийшов користувач (Referrer-Policy) – ви контролюєте, скільки даних про адресу сторінки передається далі після натискання на посилання (допомагає обмежувати витоки URL-адрес із параметрами).
- блокування непотрібних «дозволів» браузера (Permissions-Policy) – ви можете вимкнути доступ до таких функцій, як камера, мікрофон, геолокація, якщо магазин їх не використовує, що зменшує «поверхню атаки».
- розширені заголовки ізоляції cross-origin (COOP / CORP / COEP) – допомагають обмежувати ризики, пов’язані з відкриттям сторінок і завантаженням ресурсів між доменами. Модуль дозволяє вмикати їх усвідомлено та безпечно тестувати.
- окремі налаштування для Front Office і Back Office – ви можете ввімкнути заголовки лише на сторінці магазину (для клієнтів) або також в адміністративній панелі, щоб не ризикувати конфліктами, наприклад, у BO.
- зручне керування – кожен заголовок має власний перемикач – ви вмикаєте/вимикаєте конкретні засоби захисту одним кліком, замість редагування файлів чи пошуку налаштувань на сервері.
- можливість редагування вмісту кожного заголовка – якщо у вас є інтеграції (наприклад, платежі, чати, аналітика), ви можете налаштувати значення заголовків під власні потреби без програмування.
- multistore і різні домени – кожен магазин у multistore може мати іншу конфігурацію (наприклад, інші домени, інші інтеграції, інші правила CSP), і модуль це враховує.
- Безпечне впровадження “крок за кроком” – найсуворіші налаштування (наприклад, CSP/COEP) можна вмикати лише після тестів, щоб не зламати кошик, платежі чи зовнішні скрипти.
- описані опції “людською мовою” – біля налаштувань є короткі пояснення, що робить та чи інша опція і коли вона може бути корисною, без необхідності знання веббезпеки.
- допомагає дотримуватися найкращих практик безпеки – покращує “гігієну” магазину в очах браузерів і аудиторських інструментів (менше попереджень, кращий контроль поведінки сторінки).
- не потребує змін у файлах магазину чи шаблоні – ви налаштовуєте один раз у модулі, а заголовки надсилаються автоматично при кожній відповіді.
- працює на популярних версіях PrestaShop – модуль підготовлений для PrestaShop 1.6.1.x, 1.7.x, 8.x та 9.x, тож ви можете використовувати його також під час оновлень магазину.