Tudástár / Üzemeltetés

Magento 2 security: így védd meg a webáruházad

A webshopok elleni támadások túlnyomó része nem célzott: automatizált rendszerek pásztázzák az internetet ismert sérülékenységű telepítések után. A jó hír: a sikeres betörések döntő többsége elkerülhető lett volna.

frissítve 2026. szeptember 17. · védelmi alapcsomag · WebPot DEV

A három leggyakoribb kapu

A sikeres betörések szinte mindig ezeken jönnek be. Fegyelmezett üzemeltetéssel a kockázat töredékére szorítható.

  • Elavult verzió vagy hiányzó security patch
  • Gyengén védett admin felület
  • Kártékony vagy kalóz modul
Fenyegetések

Miért pont a te áruházad? Mert mindegyik célpont.

Ahol bankkártya-adat és személyes adat fordul meg, ott a támadás pénzre váltható. Egy Magento áruház mérettől függetlenül folyamatos ostrom alatt áll.

01

Magecart kártya-lehallgatás

A feltört áruház checkout oldalába ültetett kód a vásárlók kártyaadatait lopja el észrevétlenül. Hónapokig futhat felfedezetlenül.

02

Ismert sérülékenységek

A biztonsági javítások megjelenése után az automata támadások napokon belül ráállnak a foltozatlan telepítésekre.

03

Credential stuffing

Más oldalakról kiszivargott jelszavakkal próbálkozás az admin és a vásárlói fiókok ellen, géppel, tömegesen.

04

Kártékony modul

A megspórolt licencű vagy ismeretlen forrású bővítmény az egyik legrövidebb út a hátsó kapuhoz.

05

API visszaelés

Túljogosított integrációs tokenek és védelem nélküli végpontok adatszivárgáshoz vezetnek.

06

Elavult PHP és szerver

A támogatás nélküli PHP vagy operációs rendszer ugyanúgy nyílt kapu, mint a foltozatlan Magento.

Védelem

A védelmi alapcsomag, amit minden áruháztól elvárunk

Hét pont, ami együtt adja ki a védelmet. Ezek nélkül a többi erőfeszítés is kevés.

  1. 01

    Naprakész verzió és patchek

    A security patch telepítése megjelenés után napokon belül. Ez nem ráérős feladat, hanem határidős: részletek az upgrade cikkben.

  2. 02

    Admin védelem

    Kétfaktoros belépés, egyedi admin URL, IP korlátozás, erős jelszó-szabályok és a már nem dolgozó fiókok azonnali törlése.

  3. 03

    Szerver-szintű védelem

    Tűzfal, fail2ban, minimálisra zárt portok, elkülönített jogosultságok és rendszeres OS frissítés a VPS-en.

  4. 04

    WAF és bot-szűrés

    A webes tűzfal a támadási minták nagy részét már a Magento elérése előtt kiszűri.

  5. 05

    Fájl-integritás figyelés

    A kódbázis illetéktelen módosulásának automatikus jelzése. Ez a Magecart támadások árulkodó jele.

  6. 06

    Mentés, ami visszaállítható

    Napi mentés külön helyszínre és rendszeres visszaállítási próba. A nem tesztelt mentés csak remény.

  7. 07

    Naplózás és riasztás

    Admin belépések, jogosultság-változások és gyanús forgalmi minták figyelése, emberi szemmel is átnézve.

CSP: a kártya-lehallgatók elleni egyik leghatásosabb réteg

A checkout oldalak szigorú Content Security Policy szabályzata megakadályozza, hogy idegen kód adatot küldjön ki az oldalról. A kártyás fizetés megfelelési követelményei is egyre határozottabban elvárják.

Incidens

Mi a teendő, ha már baj van?

Gyanú esetén (ismeretlen admin fiók, módosult fájlok, vásárlói panasz kártyavisszaelésről) a sorrend számít. Ne kezdj el találomra törölgetni: a nyomok megsemmisítése után a behatolási pont megtalálása fordítva nehézzé válik.

Incidens-kezelést soron kívül vállalunk, de az olcsóbb út a megelőzés: a fenti csomag a karbantartási szolgáltatásunk része.

A helyes sorrend

  • 01Az áruház izolálása és a nyomok megőrzése
  • 02A kártékony kód felkutatása és eltávolítása
  • 03Minden hozzáférés cseréje
  • 04A behatolási pont azonosítása és foltozása
  • 05Teljes helyreállítás és megerősített monitoring
  • 06Érintettség esetén adatvédelmi bejelentés
GYIK

Gyakran ismételt kérdések a biztonságról

Honnan tudom, hogy biztonságos-e az áruházam?

Külső átvilágítással: verzió- és patch-szint ellenőrzés, admin védelem, fájl-integritás és szerver beállítások. Az állapotfelmérésünk pontosan ezt a listát megy végig.

Kis webshop vagyunk, minket miért támadnának?

A támadások automatizáltak, nem válogatnak méret szerint: minden elérhető, sérülékeny telepítést megpróbálnak. A kis áruház csak annyiban más, hogy jellemzően kevesebbet költ védelemre.

Mit jelent a Magecart támadás?

A feltört oldal fizetési folyamatába rejtett kódot, amely a vásárlók kártyaadatait küldi a támadónak. Ellene a patchelés, a fájl-integritás figyelés és a szigorú CSP a fő fegyver.

Elég a jó jelszó az adminhoz?

Nem: kétfaktoros hitelesítés, egyedi admin útvonal és IP korlátozás együtt adja az elvárható szintet. A jelszó önmagában a kiszivargott adatbázisok korában gyenge védelem.

Feltörték az áruházam. Mi az első lépés?

Izolálás és szakember bevonása azonnal. A nyomok megőrzése miatt ne kezdj el találomra törölgetni: a helyreállítás a behatolási pont megtalálása nélkül csak idő kérdése, hogy megismétlődjön.

A GDPR-nak van köze a webshop biztonsághoz?

Igen: a vásárlói adatok védelme jogi kötelezettség, adatszivárgásnál bejelentési határidővel. A műszaki védelem egyben megfelelési kérdés is.
Fel az oldal tetejéreAz oldal megosztása

#Magento biztonság #Magecart #security patch #webshop védelem