BotProtection

Bemerkung

Modul-ID: ecs_botprotection

Verfügbar für OXID eShop 6 ab Version 6.1 und alle folgenden OXID-6-Versionen sowie für OXID eShop 7 ab Version 7.1 und alle folgenden OXID-7-Versionen. OXID 6 verwendet das Smarty-Paket, OXID 7 das Twig-Paket. Die Pakete sind nicht austauschbar.

BotProtection prüft anonyme Storefront-Aufrufe, erkennt typische Merkmale automatisierter Zugriffe und kann auffällige Requests protokollieren, begrenzen, mit einer JavaScript-Challenge prüfen oder abweisen. Das Modul kombiniert Regeln pro IP und Subnetz mit Force-SID-, User-Agent-, Verhaltens-, Browser-Header-, Honeypot- und Länderprüfungen.

Das Dashboard zeigt Request-Zähler, erkannte Aktivitäten, aktive Laufzeitzustände und begründete Schutzempfehlungen. Diese Daten liegen in einer moduleigenen SQLite-Datenbank im OXID-Logverzeichnis; die OXID-Shopdatenbank erhält keine zusätzlichen Tabellen. Fehlt pdo_sqlite, arbeitet das Modul übergangsweise mit einzelnen Dateien.

Funktionsübersicht

Bereich

Funktion

Wirkung

Zugriffsrate

Zählt Requests je IP sowie gemeinsam je IPv4-/24- beziehungsweise IPv6-/64-Netz.

Begrenzungen greifen auch bei Angriffen mit wechselnden Adressen aus demselben Netz.

Bot-Erkennung

Prüft Force-SID, die Wiederverwendung einer Session-ID über viele IPs, Bot-Signaturen, wiederholte oder refererlose Zugriffe, fehlende Browser-Header und einen optionalen Honeypot.

Treffer werden je nach Schutzmodus protokolliert, geprüft oder abgewiesen; Honeypot- und Force-SID-Treffer können eine temporäre IP-Sperre auslösen.

Browser-Prüfung

Setzt nach einer JavaScript-Seite ein an IP und User-Agent gebundenes Cookie und lädt die ursprüngliche Seite nach zwei Sekunden neu.

Normale Browser können verdächtige Aufrufe fortsetzen; Clients ohne JavaScript oder Cookies bestehen die Prüfung nicht.

Ausnahmen und Sperrlisten

Unterstützt vorrangige IP-/Länder-Blacklists, IP-/User-Agent-Whitelists, eine gemeinsame Länder-Whitelist und besondere Regeln für Searchbots.

Whitelist-Länder können vollständig freigegeben oder weiter geprüft werden. Optional werden alle anderen einschließlich unbekannter Länder sofort gesperrt.

Lokale Länderermittlung

Liest einen mitgelieferten IPv4-/IPv6-Index ohne Netzwerkzugriff im Storefront-Request.

Ein neuer, geprüfter Datenstand kann im Dashboard geladen werden; bei einem Fehler bleibt eine gültige lokale Fassung aktiv.

Dashboard und Schutzberater

Zeigt Request- und Trefferzahlen, Gründe, häufige IPs, URLs und Länder; einzelne temporäre IP-Sperren lassen sich lösen.

Ein regelbasierter Schutzberater vergleicht Einstellungen und vorhandene Erkennungsdaten. Er begründet Empfehlungen mit Konfidenz und Risiko, ändert aber nichts automatisch. Optional wird einmal täglich beim Erreichen eines Schwellwerts eine Benachrichtigungs-E-Mail versendet.

Datenpflege

Bereinigt abgelaufene Laufzeitdaten und alte Aktivitätsprotokolle automatisch, im Dashboard oder über ein Shell-Skript.

Eine konfigurierbare Größenbegrenzung entfernt bei Bedarf die ältesten Aktivitätsdaten und hält den Laufzeitspeicher begrenzt.

Wählen Sie Ihren Bereich

Installation für Agenturen

Paketauswahl für OXID 6 und 7, manuelle Installation, Servervoraussetzungen, SQLite- und GeoIP-Datenbank, Update, vollständige Datenbereinigung und technische Abnahme.

Installation öffnen →

Bedienung für Shop-Betreiber

Alle Einstellungen und Standardwerte, Schutzablauf, Länderregeln, Dashboard, Schutzempfehlungen, GeoIP-Aktualisierung, IP-Freigabe, Datenpflege, E-Mail-Alarme und verständliche Fehlerbehebung.

Bedienung öffnen →

Achtung

BotProtection läuft innerhalb von PHP und OXID. Es reduziert unerwünschte Anwendungszugriffe, ersetzt aber weder Firewall, CDN/WAF, korrektes Reverse-Proxy-Setup noch den DDoS-Schutz des Hosters. Insbesondere bereits ausgelastete Netzwerk-, Webserver- oder PHP-Ressourcen kann das Modul nicht wieder freigeben. Regeln und Whitelists müssen vor dem Live-Betrieb mit den realen Kunden-, Monitoring-, Zahlungs- und Suchmaschinenzugriffen getestet werden.