Zum Inhalt springen
Proaktive Sicherheitsupdates

Sicherheit

Shops verarbeiten Zahlungs- und Kundendaten und stehen dauerhaft im Netz — sie werden automatisiert nach bekannten Schwachstellen abgesucht. Diese Kategorie behandelt die Absicherung im Alltag: zeitnahes Einspielen von Sicherheitsaktualisierungen, Härtung von Server und Anwendung, Zugangsschutz mit starken Verfahren und Zwei-Faktor-Anmeldung, Rechtevergabe für Redaktion und Dienstleister, Schutz vor Bot-Angriffen auf Login und Bestellprozess sowie Erkennung von Schadcode. Dazu kommen Vorbereitung und Ablauf im Ernstfall: Sicherungen prüfen, Vorfälle dokumentieren, Meldepflichten kennen, Zugänge zurücksetzen. Wir beschreiben Maßnahmen, die sich mit vertretbarem Aufwand dauerhaft betreiben lassen, und verzichten bewusst auf Versprechen absoluter Sicherheit. Zusätzlich behandeln wir, welche Spuren ein Angriff hinterlässt und woran sich erkennen lässt, ob ein Vorfall abgeschlossen oder nur unterbrochen ist.

Supply-Chain-Angriff über eine Patch-VersionMini Shai-Hulud: 1.055 kompromittierte Versionen über 502 Pakete in npm, PyPI und Composer1. Registry2. Frische Version3. Kontrollen in der Wartungnpm: 1.048 VersionenPyPI: 6 VersionenComposer: 1 Version502 Pakete über drei ÖkosystemePatch-Version4.2.7 mit preinstallsieht harmlos ausLockfile + Hashkeine RangesInstall-SkripteabgeschaltetCooldown7 TageRegistry-Spiegelkein DirektbezugZur Installationszeit abgegriffen (preinstall)CI/CD-SecretsDeploy-ZugängeZahlungs-API-KeysRegistry-TokenRunner-Speicher ausgelesen, Maskierung greift nicht (Microsoft Security)SBOM-Inventar: Sind wir betroffen?PaketVersionStatusstorefront-theme4.2.7betroffenbuild-toolchain2.9.1geprüftpayment-lib1.4.0geprüftOhne Inventar bleibt die Betroffenheitsfrage eine manuelle Suche1.055Versionen502Pakete61.274entwertete Token0CVE-EinträgeQuellen: Infosecurity Magazine, Microsoft Security, Cloud Security Alliance, Unit 42, CISA
Sicherheit 22. Juli 2026

Supply-Chain-Angriffe: Shop-Abhängigkeiten sichern

Mini Shai-Hulud kam über Patch-Versionen: 1.055 Versionen, 502 Pakete, kein CVE. So sichern Sie Lockfiles, Install-Skripte, Registry-Spiegel und Token ab.

14 Min. Lesezeit
Security-Header härten: von Report-only zu Enforce1Report-onlyHeader messen, ohne zu blockierenContent-Security-Policy-Report-Only2AuswertenVerstöße prüfen, Quellen freigebenreport-to / report-uri3EnforcePolicy scharf schaltenContent-Security-PolicyHeader-Set nach OWASP-BaselineContent-Security-PolicyenforceStrict-Transport-SecurityaktivX-Content-Type-OptionsnosniffReferrer-PolicygesetztPermissions-PolicygesetztVerbreitung der Header im Web22%CSP-AnteilHSTS36%X-Content-Type-Options50%Referrer-Policy17%Permissions-Policy3,7%Laufende Header-Pflege: Regressionsprüfung nach jedem UpdateUpdatePolicy bricht?Report-only messenEnforceCSP und HSTS zuerst, dann X-Content-Type-Options, Referrer-Policy und Permissions-Policy
Sicherheit 15. Juli 2026

HTTP-Security-Header: Shops mit CSP und HSTS sichern

Security-Header wie CSP und HSTS sind kein Einmal-Setup. So führen Sie sie im Report-only-Modus ein, härten zu Enforce und halten sie über jedes Update stabil.

12 Min. Lesezeit
Checkout-Skript-Integrität - Web-Skimming blockierenThird-Party-Skripte (6.4.3)Inventar mit Integritätsprüfunganalytics.jsSRI verifiziertzahlung.jsSRI verifiziertchat-widget.jsCSP erlaubtcdn-lib.jsSRI verifiziertskimmer.jsCSP blockiertshop.de/checkoutCheckoutKartennummer4716 24** **** 8391Gültig bis09/28Prüfziffer (CVV)* * *Jetzt bezahlenFremdes Skriptwill Kartennummer und CVVan fremde Domain sendenblockiert durch CSP und SRIgeladenüberwachtTamper-Detection (11.6.1)Integritätsprüfung am Checkout4/54 erlaubt1 blockiertIntegrität bestätigtPrüfintervall: 7 Tage!1 Manipulation blockiertAlarm an Team gesendetVier Schutzschichten am CheckoutSkript-InventarSubresource IntegrityContent-Security-PolicyTamper-DetectionKontinuierliches Integritäts-Monitoring erkennt Manipulation, bevor Zahlungsdaten abfließenSkript-Inventar | SRI | CSP | Tamper-Detection nach PCI DSS 4.0
Sicherheit 8. Juli 2026

Magecart-Schutz: Web-Skimming am Checkout stoppen

Web-Skimming greift Zahlungsdaten im Browser ab. So stoppen Skript-Inventar, Subresource Integrity, CSP und Tamper-Detection nach PCI DSS 4.0 den Angriff.

13 Min. Lesezeit
Das Patch-Zeitfenster 2026: 5 Stunden bis zum AngriffVom Bekanntwerden einer Schwachstelle bis zur automatisierten MassenausnutzungStunde 0~15 MinStunde 5Stunde 24Tag 7DisclosureSchwachstelle wirdöffentlich bekanntErstes ScannenBots suchen ab ~15 Minnach Zielen (Unit 42)Median: 5 Stundenbis zur ersten aktivenAusnutzung (Patchstack)45% in 24 Stdder stark genutztenLücken (Patchstack)Wie schnell ausgenutzt wird20%innerhalb 6 Stunden (Patchstack)45%innerhalb 24 Stunden70%in 7 TagenManuell nicht zu schaffenKein nachts unbeaufsichtigter Shop patchtin 5 Stunden von Hand46% der Lücken sind bei Disclosure nochungepatcht (Patchstack)Managed-Wartung schließt das Fenster automatisiertFeed-Überwachung - virtuelles Patching - Staging-Test - Notfall-Patch mit Rollback - rund um die Uhr5 StdMedian bis Angriff11.334Lücken 2025 (Patchstack)91%in Plugins (Patchstack)~15 Minbis erstes Scannen (Unit 42)
Sicherheit 29. Juni 2026

WordPress-Patch-Zeitfenster: 5 Stunden bis Angriff

Das Patch-Zeitfenster ist 2026 auf median 5 Stunden geschrumpft. Warum kein selbst gepflegter Shop manuell mithält und wie Managed-Wartung automatisiert patcht.

14 Min. Lesezeit
WAF und Bot-Management: jede Anfrage wird geprüftEingehender TrafficEchte KundenBrowser, mobilGute BotsSuchmaschinen, KIBöse BotsScraper, AngriffeWAF und Bot-ManagementSignaturen / OWASP CRSRate-LimitingBot-Score / VerhaltenGeo / IP-ReputationChallenge / CAPTCHADurchgelassenKunden und gute Bots50,4 %Mensch-Traffic 2023 (Imperva)Blockiert / gefordertAngriffe und Fake-Traffic32 %böse Bots 2023 (Imperva)Warum laufender Schutz zur Wartung gehört67,5 %böser Bot-Traffic inDeutschland (Imperva 2024)+250 %Account-Takeover-Angriffe 2024 (Kasada)+108 %mehr DDoS-Angriffe2024 ggü. 2023 (StormWall)57,5 %Bot-Anteil am Web2026 (Cloudflare)
Sicherheit 26. Juni 2026

WAF und Bot-Schutz im laufenden Shop-Betrieb

WAF und Bot-Management als Teil der Wartung: So schützen Sie Ihren Shop vor automatisierten Angriffen, Scraping und Fake-Traffic im laufenden Betrieb.

13 Min. Lesezeit
CVE-Management-Pipeline: vom Alarm zum eingespielten PatchVier Phasen mit klaren Verantwortlichkeiten statt unkontrollierter Patch-Flut1. ErkennenCVE-Feeds und AdvisoriesInventar je Shop-KomponenteSBOM und AbhängigkeitenKEV-Abgleich (CISA)48.185 CVEs 2025 (Zafran)2. PriorisierenCVSS-SchweregradEPSS-AusnutzungsrisikoExposition und KontextBusiness-Impact Shop~30% am Tag 0 genutzt (VulnCheck)3. TestenStaging-Klon der ProduktionPatch einspielen und prüfenRegressionstest CheckoutFreigabe-Gatekein Live-Risiko (Projekt)4. EinspielenWartungsfensterRollback bereitMonitoring danachDoku im ProtokollnachweisbarPatch-Lückenproblem in Zahlen26%kritische KEV-Lücken voll behoben (Verizon)43 TageMedian bis PatchStrukturiert im WartungsvertragFeste Reaktionszeiten statt ZufallErkennen - Priorisieren - Testen - Einspielenjeder Schritt dokumentiert und nachweisbarSchwachstellen-Ausnutzung ist der führende Initialzugang mit +34% Anstieg (Verizon DBIR 2026)Vom reaktiven Hinterherlaufen zum planbaren Patch-ZyklusInventar - Risiko-Scoring - Staging-Test - Wartungsfenster mit Rollback - Protokoll
Sicherheit 22. Juni 2026

CVE-Management für Online-Shops: Patches planbar

Security-Patch- und CVE-Management für Online-Shops: Schwachstellen erkennen, nach Risiko priorisieren, auf Staging testen und kontrolliert patchen.

14 Min. Lesezeit
Malware-Scan-Dashboard -- Datei-Integrität und BedrohungenScan-Abdeckung14.812 Dateien geprüft100%14.806 sauberIntegrität bestätigt!6 FundeQuarantäne aktivDatei-Integritäts-Diff (Soll/Ist)Vergleich gegen signierte Referenz-Hashes~ public/media/logo.php Hash abweichend!+ var/cache/_t8x.php Neu, nicht signiert!~ index.php Inline-Script injiziert= core/framework/* Unverändert= vendor/* Unverändert3 Abweichungen, 14.806 Dateien identisch zur ReferenzErkannte BedrohungenSKIMMERCard-Skimmer im Checkoutliest Zahlungsfeld, sendet an Fremd-DomainBACKDOORWeb-Shellvar/cache/_t8x.php Kommando-AusführungINJECTIONSEO-Spam-RedirectInline-JS leitet Mobil-Traffic umAlle Funde isoliert -- Bereinigung empfohlenScan-PipelineHash-VergleichSignatur und HeuristikQuarantäneAlert und ReportTäglicher Vollscan plus Echtzeit-Integritätsprüfung der ZahlungsseiteKompromittierte Shops enthalten meist zusätzlich mindestens eine versteckte BackdoorDatei-Integrität | Skimmer-Erkennung | Backdoor-Suche | Quarantäne | Post-Incident-Härtung
Sicherheit 15. Juni 2026

Malware-Scanning und Bereinigung für Online-Shops

Skimmer, injizierte Skripte und Backdoors erkennen und beseitigen: Datei-Integritätsprüfung, strukturierte Bereinigung und Post-Incident-Härtung für Shops.

14 Min. Lesezeit
Server-Härtung für Online-Shops: Schicht für SchichtLeast PrivilegeAngriffsfläche minimierenHärtungs-Schichten (Defense in Depth)1PHP-Konfigurationexpose_php Off - display_errors Off - disable_functionsgehärtet2WebserverServer-Tokens aus - TLS 1.2/1.3 - HTTP/2 - Autoindex ausgehärtet3Dateirechte644 Dateien - 755 Ordner - kein Schreibrecht auf Codegehärtet4Security-HeaderHSTS - CSP - X-Content-Type-Options - Referrer-Policygehärtet5Firewall und ZugangPorts zu - SSH-Key statt Passwort - Fail2ban - WAFgehärtetPatch-DisziplinBekannte Lücken zeitnah schließenTime-to-Exploit 2023 im Schnitt 5 Tage (Mandiant)Konfiguration prüfenStandard-Konten - Defaults - offene Dienste raus90% der getesteten Apps mit Fehlkonfiguration (OWASP)PHP-Konfiguration | Webserver | Dateirechte 644/755 | HSTS und CSP | Firewall | Least Privilege | Patch-Management
Sicherheit 12. Juni 2026

Server-Härtung für Online-Shops: PHP, Webserver, Rechte

PHP-Konfiguration, Webserver, Dateirechte, Security-Header und Least Privilege: So härten Sie den Server Ihres Online-Shops zuverlässig Schicht für Schicht ab.

13 Min. Lesezeit
Backup-Lebenszyklus im DSGVO-Rahmen1. RechtsgrundlageArt. 6 Abs. 1 lit. fBerechtigtes InteresseDatenintegrität sichern2. VerschlüsselungAES-256 at RestTLS 1.3 im TransitArt. 32 TOM3. Speicherort EUAuftragsverarbeitungArt. 28 AVVKeine DrittlandtransfersSpannungsfeld: Aufbewahren (HGB/AO) vs. Löschen (Art. 17)AufbewahrenRechnungen 10 Jahre (Para. 147 AO)Handelsbriefe 6 Jahre (Para. 257 HGB)Gesetzliche Pflicht als SperrgrundArt. 17 Abs. 3 lit. bLöschenRecht auf Löschung (Art. 17)Speicherbegrenzung (Art. 5 Abs. 1 lit. e)Löschkonzept nach FristenBackup: Nachzug bei RotationAktive DatenSofort löschenauf BetroffenenwunschBackup-SnapshotGeschützt, isoliertkein DirektzugriffRotationLöschung wirdnachvollzogenWiederherstellungNachlöschungdokumentiertZiel: Verfügbarkeit (Art. 32) und Speicherbegrenzung (Art. 5) im Gleichgewicht
Sicherheit 5. Juni 2026

DSGVO-konforme Datensicherung und Aufbewahrung im Shop

DSGVO und Backups vereinen: Rechtsgrundlage, Aufbewahrungsfristen, Löschkonzept, Recht auf Löschung, Verschlüsselung, Auftragsverarbeitung, EU-Speicherort.

13 Min. Lesezeit
Shop-Admin absichern: MFA, Rollen und Login-SchutzWarum der Zugang zählt88%Angriffe mit gestohlenen Zugangsdaten22 % starten mit Zugangsdaten-Missbrauch16 % starten mit Phishing60 % mit Faktor MenschMFA-Verfahrenphishing-resistentFIDO2PasskeyHardware-Keybindet die Anmeldung an die Domainleichter zu umgehenSMS-CodeOTP-AppPushper Phishing abfangbar (CISA)Least-Privilege-RollenInhaber / AdminVollzugriffRedaktionInhalteSupportBestellungenBuchhaltungRechnungenkein Sammel-Admin für alle AufgabenLogin-Schutz in Schichten -- jede Anmeldung durchläuft die KetteLogin-VersuchZugangsdatenRate-LimitingTakt je IPMFA-Prüfungphishing-resistentRollen-CheckLeast PrivilegeSessionkurze TimeoutsMFA, Least-Privilege-Rollen, Rate-Limiting und Session-Härtung greifen ineinanderals laufender Baustein des Wartungsvertrags -- nicht als einmaliges Setup
Sicherheit 29. Mai 2026

Shop-Admin-Zugang sichern: MFA, Rollen, Login-Schutz

Kompromittierte Zugangsdaten stecken hinter den meisten Angriffen. So sichern Sie das Shop-Backend mit MFA, Least-Privilege-Rollen und Login-Schutz ab.

12 Min. Lesezeit
PCI DSS 4.0.1: Zahlungsseiten-Skripte inventarisieren und nachweisenSkript-Inventar - Anforderung 6.4.3SkriptAutorisiertIntegritätanalytics-tag.jsSRItag-manager.jsCSPchat-widget.jsCSPpayment-sdk.jsSRIunbekannt.jsfehltTamper-Detection - Anforderung 11.6.17TageWöchentliche Prüfung aktivLetzte Prüfung: heute!1 Abweichung erkanntNachweis - Audit-Trail (Protokoll)04.05.Inventar freigegeben08.05.CSP-Regel ergänzt11.05.unbekannt.js blockiert + AlarmErfüllung als laufende Wartung, nicht als Einmal-ProjektInventar (6.4.3)CSP / SRIPrüfung (11.6.1)NachweisSkript-Inventar - CSP/SRI - wöchentliche Tamper-Detection - dokumentierter Nachweis (PCI DSS 4.0.1)
Sicherheit 11. Mai 2026

PCI DSS 4.0.1: Zahlungsseiten-Skripte überwachen

Seit 03/2025 verlangt PCI DSS 4.0.1 ein Skript-Inventar (6.4.3) und wöchentliche Tamper-Detection (11.6.1) auf Zahlungsseiten. So gelingt der Nachweis.

13 Min. Lesezeit