BotProtection

Bemerkung

Modul-ID: ecs_botprotection

Verfügbar für OXID eShop 6 ab Version 6.1 und alle folgenden OXID-6-Versionen sowie für OXID eShop 7 ab Version 7.1 und alle folgenden OXID-7-Versionen. OXID 6 verwendet das Smarty-Paket, OXID 7 das Twig-Paket. Die Pakete sind nicht austauschbar.

BotProtection prüft anonyme Storefront-Aufrufe, erkennt typische Merkmale automatisierter Zugriffe und kann auffällige Requests protokollieren, begrenzen, mit einer JavaScript-Challenge prüfen oder abweisen. Das Modul kombiniert Regeln pro IP und Subnetz mit Force-SID-, User-Agent-, Verhaltens-, Browser-Header-, Honeypot- und Länderprüfungen.

Das Dashboard zeigt erkannte Aktivitäten und aktive Laufzeitzustände. Diese Daten liegen in einer moduleigenen SQLite-Datenbank im OXID-Logverzeichnis; die OXID-Shopdatenbank erhält keine zusätzlichen Tabellen. Fehlt pdo_sqlite, arbeitet das Modul übergangsweise mit einzelnen Dateien.

Funktionsübersicht

Bereich

Funktion

Wirkung

Zugriffsrate

Zählt Requests je IP sowie gemeinsam je IPv4-/24- beziehungsweise IPv6-/64-Netz.

Begrenzungen greifen auch bei Angriffen mit wechselnden Adressen aus demselben Netz.

Bot-Erkennung

Prüft Force-SID, Bot-Signaturen, wiederholte oder refererlose Zugriffe, fehlende Browser-Header und einen optionalen Honeypot.

Treffer werden je nach Schutzmodus protokolliert, geprüft oder abgewiesen; Honeypot- und Force-SID-Treffer können eine temporäre IP-Sperre auslösen.

Browser-Prüfung

Setzt nach einer JavaScript-Seite ein an IP und User-Agent gebundenes Cookie und lädt die ursprüngliche Seite nach zwei Sekunden neu.

Normale Browser können verdächtige Aufrufe fortsetzen; Clients ohne JavaScript oder Cookies bestehen die Prüfung nicht.

Ausnahmen und Sperrlisten

Unterstützt IP-, User-Agent- und Länderlisten sowie besondere Regeln für Suchmaschinen-Bots.

Bekannte Länder können zugelassen oder gesperrt werden. Unbekannte Länder werden durch DACH- und strikte Whitelist-Regeln allein nicht ausgesperrt.

Lokale Länderermittlung

Liest einen mitgelieferten IPv4-/IPv6-Index ohne Netzwerkzugriff im Storefront-Request.

Ein neuer, geprüfter Datenstand kann im Dashboard geladen werden; bei einem Fehler bleibt eine gültige lokale Fassung aktiv.

Dashboard und Alarmierung

Zeigt Tages-, Wochen- und Monatszahlen, Gründe, häufige IPs, URLs und Länder; einzelne temporäre IP-Sperren lassen sich lösen.

Optional wird einmal täglich beim Erreichen eines Schwellwerts eine einfache Benachrichtigungs-E-Mail versendet.

Datenpflege

Bereinigt abgelaufene Laufzeitdaten und alte Aktivitätsprotokolle automatisch, im Dashboard oder über ein Shell-Skript.

Eine konfigurierbare Größenbegrenzung entfernt bei Bedarf die ältesten Aktivitätsdaten und hält den Laufzeitspeicher begrenzt.

Wählen Sie Ihren Bereich

Installation für Agenturen

Paketauswahl für OXID 6 und 7, manuelle Installation, Servervoraussetzungen, SQLite- und GeoIP-Datenbank, Update, vollständige Datenbereinigung und technische Abnahme.

Installation öffnen →

Bedienung für Shop-Betreiber

Alle Einstellungen und Standardwerte, Schutzablauf, Dashboard, GeoIP-Aktualisierung, IP-Freigabe, Datenpflege, E-Mail-Alarme und verständliche Fehlerbehebung.

Bedienung öffnen →

Achtung

BotProtection läuft innerhalb von PHP und OXID. Es reduziert unerwünschte Anwendungszugriffe, ersetzt aber weder Firewall, CDN/WAF, korrektes Reverse-Proxy-Setup noch den DDoS-Schutz des Hosters. Insbesondere bereits ausgelastete Netzwerk-, Webserver- oder PHP-Ressourcen kann das Modul nicht wieder freigeben. Regeln und Whitelists müssen vor dem Live-Betrieb mit den realen Kunden-, Monitoring-, Zahlungs- und Suchmaschinenzugriffen getestet werden.