Neu Wie sicher ist ein JTL-Shop oder übertreibt siwecos.de

ruth

Gut bekanntes Mitglied
10. März 2007
263
13
Wir dachten, die Einbindung des Logos von siwecos.de erhöht das Vertrauen in unseren Shop - Kunden sollen ja Zertifikate lieben.

Ich habe es ganz schnell sein lassen, zeigt der Scan doch einfach zu viele Sicherheitsprobleme:

  • Die verwendete JavaScript-Bibliothek jquery mit der Version 1.12.0 in DOM-Node src mit dem Inhalt //code.jquery.com/jquery-1.12.0.min.js wurde erkannt. Für diese Version ist eine Schwachstelle bekannt.
  • Content Security Policy Inaktiv
  • HSTS Schutz Fehler
  • HTTP-Header X-Frame Optionen nicht gesetzt.
  • Cross-Site-Scripting Schutz nicht aktiviert oder unzureichend konfiguriert.
25 % von möglichen 100 % sagt der Scan.

Nun ich weis nicht was das all bedeutet und was zu tun ist. Ich bin davon ausgegangen, dass die aktuelle stabile Version des Shops (also bei uns 4.05 (Build:6, oder irre ich mich da?) außreicht um auf der sicheren Seite zu sein.

Sind wir auf der sicheren Seite und siwecos.de übertreibt oder ist unser JTL-Shop von Hause aus einfach unsicher?
 

ag-websolutions.de

Sehr aktives Mitglied
29. Dezember 2009
14.548
232
außreicht um auf der sicheren Seite zu sein.

reicht auch völlig aus ...


also eigentlich lieben Shop-Kunden Artikel die man kaufen kann und das noch zu einem günstigen Preis bei super Service

lass dich von solchen "Tools" nicht kirre machen, vor allem wenn ...

Nun ich weis nicht was das all bedeutet u
 

ruth

Gut bekanntes Mitglied
10. März 2007
263
13
Da wird doch eher das Hosting abgeklopft, als die Shop-Software. Also richte diese Frage bitte direkt an Deinen Hoster.

- jquery wird über header.tpl von Evo geladen
- Das Problem HTTP-Header X-Frame löst man wohl über die .htacess (https://scheible.it/x-frame-options) - die kommt aber doch auch von JTL und nicht vom Hoster.

Hilfreich ist womöglich auch

https://forum.jtl-software.de/threads/schlechte-bewertung-der-sicherheit-des-jtl-shops.110280/
 

ruth

Gut bekanntes Mitglied
10. März 2007
263
13
Es ist wohl recht einfach die Probleme zu lösen:

- in /templates/Evo/layout/header.tpl jquery-2.2.4 einbinden / so um die Zeile 81
- dann half: https://julia-vicentini.de/blog/http-security-header-fuer-die-htaccess-datei/

Was ich nicht verstehe ist hier die Zeile:

Code:
Header set Content-Security-Policy "default-src 'none'; frame-src 'self'; font-src 'self'; img-src 'self'; object-src 'self'; script-src 'self'; style-src 'self';"

Was muß man da ändern?
 

ag-websolutions.de

Sehr aktives Mitglied
29. Dezember 2009
14.548
232
- in /templates/Evo/layout/header.tpl jquery-2.2.4 einbinden


Ääähmmmmmm .....

1.) Man ändert keine Original-TPL-Datei sondern legt ein Childtemplate an

und

2.) Ich wäre äußerst vorsicihtig eine nicht von JTL getestete / frei gegebene jquery-Version zu verwenden.
Der Shop nutz sehr intensiv die jquery-Bibliotheken ... wenn diese sich von Version zu Version geändert haben ohne dass der Shop-Code der diese Bibliothek nutzt ebenfalls angepasst wurde, dann knallt es ganz gewaltig
 
  • Gefällt mir
Reaktionen: nmueller
Ähnliche Themen
Titel Forum Antworten Datum
Wie schalt ich den worker Client aus auf den Server wegen Update JTL-Wawi 1.8 1
Neu Wie gebrauchte Waren bei Ebay einstellen? Workflow User helfen Usern - Fragen zu JTL-Wawi 0
Neu Category by ID - WIE? Templates für JTL-Shop 6
Wie kann ich etwas in der WAWI Datenbank per SQL ändern? JTL-Wawi 1.8 2
Workflow Manuell HTML Request wie Server Antwort verarbeiten JTL-Wawi 1.7 0
Trackinglink enthält Hashtag - wie eingeben? JTL-Wawi 1.8 0
Neu Wie setzt Ihr eure Dev/Staging Umgebungen auf? Betrieb / Pflege von JTL-Shop 0
Neu Fehler: Sonderpreis falsch formatiert, wird nicht importiert; obwohl importiert genau wie exportiert User helfen Usern - Fragen zu JTL-Wawi 0
Neu Wie erstelle ich das richtige Layout für handy, Desktop etc Allgemeine Fragen zu JTL-Shop 0
Neu Wie gut ist die Datenbanksynchronisation? JTL-Wawi - Ideen, Lob und Kritik 4
Neu Wie kann ich im JTL-Shop einen Abwesenheitshinweis einstellen? Allgemeine Fragen zu JTL-Shop 1
Neu Artikelpreise Verknüpfen (ähnlich wie Stücklisten) User helfen Usern - Fragen zu JTL-Wawi 0
Neu Wie kann ich eine Inventurliste als Excel- oder csv-Datei erstellen? Gelöste Themen in diesem Bereich 3
Wie kann ich eine Benachrichtigung bei einem Wareneingang auslösen mit einer Mail über die Artikel die eingebucht wurden JTL-Wawi 1.8 2
Neu Conrad anbindung an JTL / eazy auction, aber wie? User helfen Usern - Fragen zu JTL-Wawi 4
[JTL-WAWI API] Wie funktioniert die Item-Image API? JTL-Wawi 1.8 0
Neu Wie kann ich die vergebene Coupons sehen. Welche Kunde welchen Copoun Allgemeine Fragen zu JTL-Shop 0
Neu Wie kann ich Alt-Texte für Bilder an Shopify senden? Shopify-Connector 2
Neu Wawi Artikelattribut = externer Link wie am besten darstellen beim Artikel? Allgemeine Fragen zu JTL-Shop 0
Neu Expressbearbeitung-Gebühr. Wie realisieren? Allgemeine Fragen zu JTL-Shop 1
Zusatzkosten wie Zölle JTL-Wawi 1.7 2
Neu Wie Wawi (Kundendaten) zurücksetzen User helfen Usern - Fragen zu JTL-Wawi 10
Neu [Umfrage] - Was hälst du von Updates - Innovativ oder aufwendig? Wie kann es besser gehen? Installation / Updates von JTL-Shop 0
Neu Wie Lizenz kündigen User helfen Usern - Fragen zu JTL-Wawi 13
Neu Wie funktioniert Individualproduktion / Einzelfertigung JTL-Plan&Produce - Ideen, Lob und Kritik 4
Neu Wie kann ich nicht mehr vorhandene ausländische USt-ID löschen? User helfen Usern - Fragen zu JTL-Wawi 1
Neu Kategoriebilder werden immer mit großem leeren Platz (wie für das 2.Bild) angezeigt Allgemeine Fragen zu JTL-Shop 6
Neu Bei Hermes ist Sendungsnummer gleichzeitig die Retourennummer. Otto.de - Anbindung (SCX) 3
Neu Cloud oder inHouse, dass ist die Frage Installation von JTL-Wawi 15
Neu JTL Shop 5 Daten - In "leere" JTL Wawi Datenbank importieren - Ist das möglich? User helfen Usern - Fragen zu JTL-Wawi 8
Neu Rechnungsdatum ist gleich Lieferdatum wird nicht erkannt User helfen Usern - Fragen zu JTL-Wawi 1
Neu Onlineshop ist offline Allgemeine Fragen zu JTL-Shop 3
Neu Bestand bei Stücklistenartikel ist falsch JTL-Wawi - Fehler und Bugs 2
Neu Folgendes fehlt seit Mai 23 auf der Rechnung: "Versanddatum: Ist gleich dem Rechnungsdatum." Druck-/ E-Mail-/ Exportvorlagen in JTL-Wawi 4
Neu Update von Wawi 17.15.4. auf 18.12.0 geht nicht, weil Primary voll ist JTL-Wawi - Fehler und Bugs 4
Gelöst Packtisch+ 1.8.112 : Rechnung wird bei Teillieferung erzeugt, obwohl als Ausführungsbedingung "Nur bei der letzten Teillieferung" ausgewählt ist. JTL-WMS / JTL-Packtisch+ - Fehler und Bugs 2
Neu Prüfung ob Wert vorhanden ist einbauen Gelöste Themen in diesem Bereich 4
Neu Schweiz: Die Gewichtsangabe ist kleiner als im CN23-Formular > kein Versand möglich JTL-ShippingLabels - Fehler und Bugs 13
Beantwortet WF Mail wenn Amazon Artikel nicht verknüpft ist JTL-Workflows - Ideen, Lob und Kritik 1
Neu ist das Hinzufügen eines zusätzlichen Hinweis bei Artikeln, mit bestimmtem Merkmal, die auf die Einkaufsliste wandern möglich ? User helfen Usern - Fragen zu JTL-Wawi 0
Rechnung drucken/mailen, ist das wirklich euer Ernst?? JTL-Wawi 1.8 4
Neu Ist es möglich per Ameise Kunden zu löschen? Arbeitsabläufe in JTL-Wawi 2
Lieferanten EK wird nicht auf Artikelebene kopiert? EK ist überall 0 beim Artikel. JTL-Wawi 1.8 8
Bug? Worker 2.0 - Shop Abgleich "Quicksync" ist kein Quicksync mehr - Paketgröße wird ignoriert JTL-Wawi 1.8 10
Neu Stückliste ist nicht verfügbar, obwohl all Komponenten verfügbar sind JTL-Shop - Fehler und Bugs 2
V1.8.11: "Versand" / "Lieferscheine versendet" - Wo ist das Suchfeld für Sendungsnummer geblieben? JTL-Wawi 1.8 2
Sortierung von Variationen ist immer wieder Durcheinander JTL-Wawi 1.6 1
Neu Lieferstatus anzeigen "Nur, wenn Lagerbestand 0 ist" Allgemeine Fragen zu JTL-Shop 0
Neu Packhinweis, wenn Paketgewicht unplausibel ist Arbeitsabläufe in JTL-WMS / JTL-Packtisch+ 4
Neu Keine Übersicht mehr auf welcher Plattform ein Artikel eingestellt ist. JTL-Wawi - Fehler und Bugs 0

Ähnliche Themen