Die EcomSec WAF ist eine Schutzebene, die direkt in Ihrem JTL-Shop läuft – ohne Umzug Ihrer Domain, ohne zusätzlichen Dienst zwischen Ihnen und Ihren Kunden. Sie prüft jede eingehende Anfrage, bevor der Shop sie verarbeitet, und weist ab, was nach einem Angriff aussieht. Regeln und Erkennungsmuster pflegen wir zentral – Sie müssen nichts einstellen und nichts aktualisieren.
Formulare und Adresszeile
Jede Absendung wird auf bekannte Angriffsmuster geprüft: Template-Injection über Smarty, eingeschleuste Code-Tags, Zugriffe auf Smarty-Interna, Mail-Header-Injection, serialisierte PHP-Objekte und Pfad-Manipulation. Geprüft wird der Rohwert wie auch die kodierte Fassung – Verschleierung läuft ins Leere.
Datei-Uploads
Dateiname und Inhalt werden geprüft, bevor der Shop die Datei ablegt: ausführbare Endungen, PHP-Code im Inhalt, Serverkonfigurationen und der Nullbyte-Trick.
Zugang zur Verwaltung
Das Backend lässt sich auf einzelne Länder und Adressen begrenzen. Die Zuordnung erfolgt lokal im Shop – keine Abfrage bei Dritten. Abgewiesene Zugriffe erhalten „Seite nicht gefunden" statt eines Hinweises auf einen geschützten Bereich.
Anmeldeschutz
Zu viele Anmeldeversuche von einer Herkunft führen zur Sperre – im Frontend wie im Backend. Ebenso das Durchprobieren vieler verschiedener Konten, das Muster gestohlener Zugangsdaten. Benutzernamen werden nur als Prüfsumme verarbeitet, Passwörter nie gelesen.
Skript-Verzeichnis der Zahlungsseiten
Alle JavaScript-Einbindungen auf Warenkorb, Bestellvorgang und Kundenkonto werden erfasst – externe Dateien wie auch Skriptblöcke in der Seite. Von lokalen Dateien wird zusätzlich eine Prüfsumme des Inhalts gebildet: So fällt auch eine veränderte Datei auf, deren Einbindung gleich bleibt. Der Bestand wird automatisch gelernt; kommt danach ein Skript hinzu, melden wir es. Auf Wunsch entfernen wir unbekannte Fremdskripte, bevor die Seite ausgeliefert wird.
Damit erfüllen Sie zugleich PCI DSS 6.4.3 und 11.6.1, die seit dem 31.03.2025 ein Verzeichnis aller Skripte auf Zahlungsseiten und die Erkennung von Änderungen verlangen.
Köderpfade und gemeinsame Sperrliste
Bekannte Angriffspfade, die es in einem JTL-Shop nicht gibt, dienen als Köder. Wer sie abklappert, wird gesperrt – bevor er die eigentlichen Angriffspfade erreicht. Fällt dieselbe Herkunft bei mehreren betreuten Shops auf, sperren wir sie überall: Ihr Shop ist geschützt, bevor der Angreifer zum ersten Mal anklopft.
Überwachung der Verwaltungskonten
Neu angelegte, entfernte und seit Monaten ungenutzte Administratorkonten werden gemeldet. Ein Konto, das niemand angelegt hat, ist das deutlichste Anzeichen einer Übernahme.
Verschlüsselung, Kopfzeilen, security.txt
Unverschlüsselte Aufrufe werden erkannt – besonders auf die Verwaltung, wo Zugangsdaten im Klartext gingen. Dazu Browser-Anweisungen gegen Einbetten, Dateityp-Raten und Gerätezugriff sowie eine security.txt nach RFC 9116.
Im Backend Ihres Shops
Eine Übersicht mit den offenen Befunden in verständlicher Sprache, ein vollständiges Protokoll mit Filtern, das Skript-Verzeichnis und der Zustand aller Schutzebenen. Belege und Formularinhalte bleiben im Shop – an uns gehen ausschließlich Zähler und Angriffsmeldungen.
Ihre Vorteile
- Schützt aktiv vor der Ausnutzung von CVE-2026-54390 und weiteren Angriffswellen
- Wir pflegen die Regeln zentral - neue Angriffsmuster ohne Update
- 9 Schutzebenen mit 15 JTL-spezifischen Regeln: Formulare, Uploads, Backend, Checkout
- Schwarmintelligenz: Wer einen betreuten Shop angreift, wird bei allen gesperrt
- Erfüllt PCI DSS 6.4.3 und 11.6.1 – Skript-Verzeichnis der Zahlungsseiten
So läuft die Einrichtung
- Installieren – aus dem JTL Extension Store wie jede andere Erweiterung. Keine Änderung an Domain, Nameservern oder Hosting.
- Freischalten lassen – wir prüfen Ihre Installation und geben sie frei, in der Regel binnen Minuten. Bis dahin läuft das Plugin im Messbetrieb: Es erkennt und protokolliert, weist aber nichts ab.
- Läuft – Schutzregeln, Erkennungsmuster und Sperrlisten holt sich das Plugin selbst ab. Sie müssen nichts einstellen, nichts einspielen und keine Meldungen deuten.
Der Bestand Ihrer Zahlungsseiten wird dabei automatisch gelernt. Sobald eine Seite mehrfach denselben Skript-Bestand geliefert hat, gilt sie als aufgenommen – ab dann ist jede Abweichung ein Befund. Auch dafür ist nichts zu tun; es genügt, dass Ihr Shop besucht wird.
Was im Betrieb passiert
Der Shop meldet sich regelmäßig bei uns, holt neue Regeln ab und übermittelt Zähler. Kritische Befunde – ein hochgeladenes Skript, ein neues Administratorkonto, ein fremdes Skript im Checkout – erreichen uns sofort, nicht erst beim nächsten Abgleich.
Kommt eine neue Angriffswelle auf, liefern wir die passenden Erkennungsmuster zentral nach. Ohne Update Ihres Shops und ohne Ihr Zutun.
Was wir sehen – und was nicht
An uns gehen ausschließlich Zähler, Regelnamen und die Herkunft auffälliger Zugriffe. Formularinhalte, Belege und Kundendaten bleiben in Ihrem Shop und werden nie übertragen. Passwörter werden zu keinem Zeitpunkt gelesen; Benutzernamen nur als Prüfsumme verarbeitet.
Die Zuordnung von Herkunftsländern erfolgt lokal im Shop über hinterlegte IP-Bereiche – ohne Abfrage bei Dritten, ohne Aufruf pro Besucher.
Leistung
Die Prüfung läuft im Shop und kostet dort Bruchteile einer Millisekunde je Aufruf. Der Abgleich mit uns läuft, nachdem die Seite beim Besucher ist, und kann den Seitenaufbau nicht verzögern. Erkennt das Plugin eine Störung, schaltet es sich selbst ab: Ihr Shop läuft in jedem Fall weiter.