Beschreibung
BotProtection ist ein Sicherheitsmodul für OXID eShop 6 ab Version 6.1 und OXID eShop 7 ab Version 7.1. Es prüft anonyme Storefront-Aufrufe, erkennt typische Merkmale automatisierter Zugriffe und kann auffällige Requests protokollieren, begrenzen, mit einer JavaScript-Challenge prüfen oder abweisen.
Schutz vor Bot-Angriffen, Scraping und automatisierter Überlastung
Automatisierte Bots, Scraper und aggressive Crawler können tausende Requests erzeugen, Serverressourcen beanspruchen, Statistiken verfälschen und Inhalte systematisch auslesen. BotProtection erkennt typische Merkmale solcher Zugriffe und behandelt auffällige Anfragen je nach Konfiguration.
Das Modul greift früh in die Verarbeitung von Storefront-Aufrufen ein. Admin-Aufrufe sowie regulär angemeldete Kunden und Sitzungen mit gefülltem Warenkorb sind von den Bot-Prüfungen ausgenommen. Explizite IP- und Länder-Blacklists werden immer zuerst ausgewertet und behalten Vorrang.
- Shop-Versionen: OXID eShop 6 ab 6.1 (Smarty) · OXID eShop 7 ab 7.1 (Twig) – identischer Funktionsumfang
- Schutzmodi: passiv (nur protokollieren) · moderat · aggressiv
- Erkennung: Rate-Limits, Force-SID, Verhaltensanalyse, Fingerprinting, Signaturen, GeoIP, Honeypot
- Speicher: moduleigene SQLite-Datenbank im Logverzeichnis – keine Tabellen in der Shopdatenbank
- Kontrolle: Admin-Dashboard mit Statistiken und begründeten Empfehlungen des Schutzberaters
Funktionsumfang & Highlights
Begrenzt Requests anonymer IPs pro Zeitfenster – zusätzlich gemeinsame Limits für komplette IPv4-/24- und IPv6-/64-Netze gegen Adresswechsel.
Erkennt force_sid-Aufrufe und die Wiederverwendung derselben Session-ID über wechselnde IP-Adressen. Shopaktionen wie Login oder Warenkorb bleiben davon unberührt.
Wiederholte URL-Abrufe und schnelle Seitenwechsel ohne Referer; Prüfung von Accept-, Accept-Language- und Accept-Encoding-Headern.
Verdächtige Besucher erhalten eine JS-Prüfung mit an IP und User-Agent gebundenem Cookie und werden danach zur angeforderten Seite geleitet. Optional auch für typische Scan-Requests.
Erkennt leere und bekannte Scraper-User-Agents. Optionaler Honeypot-Link sperrt Crawler temporär – standardmäßig deaktiviert, Einbindung per Template.
Mitgelieferte IPv4-/IPv6-Datenbank ohne externen Zugriff im Request. Black-/Whitelists, DACH vorkonfiguriert; Update mit SHA-256-Prüfung im Admin.
Vorkonfigurierte Einträge für Suchmaschinen-, Vorschau- und KI-Crawler. Für Google und Bing optional Reverse-/Forward-DNS-Verifikation – gefälschte User-Agents reichen nicht.
Trefferzahlen, Erkennungsgründe, aktive IPs, Ziel-URLs und Länder. Der Schutzberater begründet Empfehlungen mit Risiko und Konfidenz – ändert nie automatisch. Optionaler täglicher E-Mail-Alarm.
Drei flexibel einsetzbare Schutzmodi
- Passiv: erkennt und protokolliert, ohne Challenges, Sperren oder 403-Antworten – ideal für die Einführungs- und Analysephase
- Moderat: empfohlener Standardbetrieb mit aktivierten Regeln und Grenzwerten; verdächtige Browser per JavaScript-Challenge
- Aggressiv: für akute Angriffslagen – fehlende Browsermerkmale können auch ohne Challenge zur Sperre führen
Speicher und Pflege
- SQLite im Logverzeichnis: Laufzeitdaten und Zähler in moduleigener Datenbank; ohne
pdo_sqlitegreift ein Datei-Fallback - Automatisches Cleanup: Aufbewahrungszeit, Intervall, Batch-Größe und Speicherlimit konfigurierbar
- Shell-Skripte für Analyse und Cleanup von SQLite- und Dateispeicher mitgeliefert
- Priorisierung: IP- und Länder-Blacklists werden immer zuerst ausgewertet – vor Whitelists und Suchmaschinen-Ausnahmen
Für wen ist BotProtection geeignet?
- Shops mit Scraper-Problemen – Inhalte, Preise oder Sortimente werden systematisch ausgelesen
- Shops unter Bot-Last, deren Serverressourcen durch automatisierte Requests beansprucht werden
- Betreiber ohne externe Dienste: Erkennung und GeoIP laufen vollständig lokal im Shop
- OXID eShop 6 ab Version 6.1 mit Smarty (Wave oder Flow) oder OXID eShop 7 ab Version 7.1 mit Twig und Apex
- PHP-Erweiterung pdo_sqlite für den Laufzeitspeicher; ohne sie greift ein Datei-Fallback
- Schreibzugriff des Webservers auf das OXID-Logverzeichnis
- Unverschlüsselter Quelltext
- Lokale IPv4-/IPv6-GeoIP-Datenbank mit vorkonfigurierter DACH-Whitelist
- Admin-Dashboard mit Statistiken, Schutzberater und optionalem E-Mail-Alarm
Die Pakete für OXID 6 und OXID 7 sind getrennt ausgeliefert und nicht austauschbar. Neue Regeln sollten zunächst im passiven Modus mit realem Zugriff getestet werden. Die Installation bieten wir schnell und unkompliziert zum Festpreis an: Modul-Installation Service. Natürlich können Sie das Modul auch selbst oder über Ihre Agentur installieren.
Für welche Shopversionen ist BotProtection verfügbar?
Für OXID eShop 6 ab Version 6.1 mit den Themes Wave oder Flow und für OXID eShop 7 ab Version 7.1 mit Apex und Twig. Die Pakete sind je Hauptversion getrennt ausgeliefert.
Auf welcher Ebene arbeitet BotProtection?
BotProtection arbeitet auf Anwendungsebene innerhalb von PHP und OXID und ergänzt Maßnahmen auf Server-, Netzwerk- oder CDN-Ebene. Empfohlen ist der Start im passiven Modus, um Regeln risikofrei zu testen.
Werden Kunden oder Suchmaschinen blockiert?
Angemeldete Kunden, Sitzungen mit gefülltem Warenkorb und Admin-Aufrufe sind von den Bot-Prüfungen ausgenommen. Verifizierte Suchmaschinen und KI-Crawler können gezielt freigegeben werden. Im passiven Modus wird zunächst nur protokolliert, sodass neue Regeln risikofrei getestet werden.
Wo werden die Erkennungsdaten gespeichert?
Lokal im OXID-Logverzeichnis in einer moduleigenen SQLite-Datenbank. Die Shopdatenbank erhält keine zusätzlichen Tabellen, und es findet kein externer Netzwerkzugriff im Storefront-Request statt.
Täglich werden tausende Bot-Zugriffe abgewehrt.