Supply-Chain-Angriffe: Shop-Abhängigkeiten sichern
Mini Shai-Hulud kam über Patch-Versionen: 1.055 Versionen, 502 Pakete, kein CVE. So sichern Sie Lockfiles, Install-Skripte, Registry-Spiegel und Token ab.
Shops verarbeiten Zahlungs- und Kundendaten und stehen dauerhaft im Netz — sie werden automatisiert nach bekannten Schwachstellen abgesucht. Diese Kategorie behandelt die Absicherung im Alltag: zeitnahes Einspielen von Sicherheitsaktualisierungen, Härtung von Server und Anwendung, Zugangsschutz mit starken Verfahren und Zwei-Faktor-Anmeldung, Rechtevergabe für Redaktion und Dienstleister, Schutz vor Bot-Angriffen auf Login und Bestellprozess sowie Erkennung von Schadcode. Dazu kommen Vorbereitung und Ablauf im Ernstfall: Sicherungen prüfen, Vorfälle dokumentieren, Meldepflichten kennen, Zugänge zurücksetzen. Wir beschreiben Maßnahmen, die sich mit vertretbarem Aufwand dauerhaft betreiben lassen, und verzichten bewusst auf Versprechen absoluter Sicherheit. Zusätzlich behandeln wir, welche Spuren ein Angriff hinterlässt und woran sich erkennen lässt, ob ein Vorfall abgeschlossen oder nur unterbrochen ist.
Mini Shai-Hulud kam über Patch-Versionen: 1.055 Versionen, 502 Pakete, kein CVE. So sichern Sie Lockfiles, Install-Skripte, Registry-Spiegel und Token ab.
Security-Header wie CSP und HSTS sind kein Einmal-Setup. So führen Sie sie im Report-only-Modus ein, härten zu Enforce und halten sie über jedes Update stabil.
Web-Skimming greift Zahlungsdaten im Browser ab. So stoppen Skript-Inventar, Subresource Integrity, CSP und Tamper-Detection nach PCI DSS 4.0 den Angriff.
Das Patch-Zeitfenster ist 2026 auf median 5 Stunden geschrumpft. Warum kein selbst gepflegter Shop manuell mithält und wie Managed-Wartung automatisiert patcht.
WAF und Bot-Management als Teil der Wartung: So schützen Sie Ihren Shop vor automatisierten Angriffen, Scraping und Fake-Traffic im laufenden Betrieb.
Security-Patch- und CVE-Management für Online-Shops: Schwachstellen erkennen, nach Risiko priorisieren, auf Staging testen und kontrolliert patchen.
Skimmer, injizierte Skripte und Backdoors erkennen und beseitigen: Datei-Integritätsprüfung, strukturierte Bereinigung und Post-Incident-Härtung für Shops.
PHP-Konfiguration, Webserver, Dateirechte, Security-Header und Least Privilege: So härten Sie den Server Ihres Online-Shops zuverlässig Schicht für Schicht ab.
DSGVO und Backups vereinen: Rechtsgrundlage, Aufbewahrungsfristen, Löschkonzept, Recht auf Löschung, Verschlüsselung, Auftragsverarbeitung, EU-Speicherort.
Kompromittierte Zugangsdaten stecken hinter den meisten Angriffen. So sichern Sie das Shop-Backend mit MFA, Least-Privilege-Rollen und Login-Schutz ab.
Seit 03/2025 verlangt PCI DSS 4.0.1 ein Skript-Inventar (6.4.3) und wöchentliche Tamper-Detection (11.6.1) auf Zahlungsseiten. So gelingt der Nachweis.