Sikkerhed · 20

Hacket Shopify-butik

Shopify-platformen bliver sjældent hacket. Det er konti, apps og temakode, angribere går efter.

Kontakt os

Sådan arbejder vi med Hacket Shopify-butik

Shopify drifter selve platformen, så en "hacket Shopify-butik" betyder næsten altid noget andet end en hacket server: en overtaget konto uden totrinsgodkendelse, en medarbejder- eller samarbejdskonto med for mange rettigheder, en app med adgang til kunder og ordrer, der misbruges, eller ændret kode i temaet, der indsætter scripts. Shopify påpeger selv, at en adgangskode alene ikke er nok, hvis den er delt, gættet, lækket eller fisket.

Vi sikrer først kontoen: adgangskoder skiftes, totrinsgodkendelse slås til eller nulstilles, og login-aktivitet gennemgås. Derefter gennemgår vi medarbejderkonti, samarbejdskonti og deres rettigheder, installerede og brugerdefinerede apps, temaets kode og indsatte scripts, butiksindstillinger, filer og marketingkampagner, samt ordrer og finansielle indstillinger, herunder udbetalingsoplysninger. Er kontoen overtaget, og I ikke kan komme ind, kontakter I Shopify Support med det samme; vi hjælper med resten.

Bagefter kræver butikken totrinsgodkendelse af alle medarbejdere, hver har sin egen konto med de rettigheder, de skal bruge, apps er skåret ned til dem, der bruges, og temaet er gennemgået for fremmede scripts. Er kundedata blevet tilgået, hjælper vi med det tekniske grundlag til en vurdering af anmeldelse til Datatilsynet.

Hvornår det giver mening

  • Mail, adgangskode eller totrinsgodkendelse er ændret uden jeres viden, eller I kan ikke logge ind.
  • Der er medarbejdere, samarbejdskonti eller apps i butikken, ingen kan forklare.
  • Udbetalinger er gået til en anden konto, eller der er ordrer og refusioner, I ikke kender.
  • Butikken viser pop-ups, omdirigeringer eller scripts, der ikke er lagt ind af jer.

Det får du

  1. Sikring af ejerkonto og totrinsgodkendelse
  2. Gennemgang af medarbejdere, samarbejdspartnere og rettigheder
  3. Gennemgang af apps, temakode og scripts
  4. Kontrol af ordrer, indstillinger og udbetalingsoplysninger
Kontakt os

Sådan foregår det

  1. Sikring af konto

    Adgangskoder skiftes, totrinsgodkendelse slås til eller nulstilles, og Shopify Support kontaktes, hvis kontoen er overtaget.

  2. Gennemgang af adgange og apps

    Medarbejdere, samarbejdskonti, rettigheder og apps gennemgås, og det ukendte fjernes.

  3. Tema, indstillinger og penge

    Temakode, scripts, butiksindstillinger, udbetalinger, ordrer og eksporter gennemgås.

  4. Faste regler

    Totrinsgodkendelse kræves af alle, rettigheder begrænses, og I får en kort rapport og en procedure for nye medarbejdere og apps.

I dybden

Konti og rettigheder

Shopify anbefaler, at medarbejdere får egne konti frem for at dele ejerens login, og at rettigheder begrænses til det, den enkelte skal bruge. Samarbejdskonti fra bureauer og freelancere skal også gennemgås og lukkes, når samarbejdet er slut. Totrinsgodkendelse kan kræves af alle medarbejdere, og det er et krav, hvis I bruger Shopify Payments.

Apps og temakode

Apps kan have adgang til kunder, ordrer og tema og kan indsætte scripts på hele butikken. Vi gennemgår installerede og brugerdefinerede apps, fjerner dem, der ikke bruges eller ikke kan forklares, og gennemgår temaets filer for kode, der ikke hører til, også efterladt kode fra afinstallerede apps.

Penge og kundedata

Efter en overtaget konto tjekker vi udbetalingsoplysninger og finansielle indstillinger, nylige ordrer og refusioner, rabatkoder og eksport af kundedata. Shopify nævner selv gennemgang af finansielle konti og annullering af mistænkelige ordrer som en del af reaktionen.

Fejl, vi ofte finder

  • Delt ejerloginFlere medarbejdere bruger ejerens login, og det gør det umuligt at se, hvem der gjorde hvad, og svært at lukke adgang. Vi opretter egne konti med passende rettigheder.
  • Apps, ingen bruger, med fuld adgangGamle apps beholder deres adgang til kunder og ordrer, selv om ingen bruger dem. Vi fjerner dem og noterer, hvem der ejer de apps, der bliver.
  • Kun adgangskoden skiftesAdgangskoden skiftes, men angriberens egen medarbejderkonto, app eller ændrede udbetalingsoplysninger bliver. Vi gennemgår hele butikken, ikke kun login.

Sådan måler vi effekten

  • Andel af medarbejdere med totrinsgodkendelse
  • Antal apps og samarbejdskonti uden kendt ejer (mål: 0)
  • Antal scripts i temaet uden dokumenteret formål

Rammer

Pris
Efter tid, typisk fra 6.000 kr.
Varighed
Typisk 1–3 dage
Hvem
Shopify-udvikler
Kontakt os

Et eksempel fra virkeligheden

En Shopify-butik opdagede en ukendt medarbejderkonto og en app, ingen kunne huske at have installeret. Ejerkontoen havde ikke totrinsgodkendelse, og flere medarbejdere brugte samme login. Vi skiftede adgange, slog totrinsgodkendelse til, oprettede egne konti med begrænsede rettigheder, fjernede den ukendte konto og appen, gennemgik temaet for indsatte scripts og kontrollerede udbetalingsoplysninger og nylige ordrer. Derefter blev totrinsgodkendelse gjort obligatorisk for alle medarbejdere.

Se det i praksis

Cases

t.i.n.g. shop

t.i.n.g. shop

Skræddersyet design og udvikling af møbelshop. Markedsføring gennem PPC med 200% vækst.

Se alle cases
Rigtig Kaffe A/S

Rigtig Kaffe A/S

All-around design, udvikling, branding, strategi og søgemaskineoptimering

Sokkeposten

Sokkeposten

Nyt design og ny teknik: Astro-frontend på Cloudflare, PrestaShop 9.1 bagved og egen checkout.

Poetzsch Padborg

Poetzsch Padborg

Avanceret Google Tag Manager setup til konverteringstracking

Bolighuset Werenberg A/S

Bolighuset Werenberg A/S

Et digitalt sats på e-handel, der gav pote. Se vores arbejde for Werenberg, og hvordan vækstkurven blev stejl med en stabil og udviklingsdygtig webshop.

Ofte stillede spørgsmål

  • Skift adgangskoden til Shopify og til den mail, kontoen hører til, og slå totrinsgodkendelse til eller nulstil den. Kan I ikke komme ind, eller er mail, adgangskode eller totrinsgodkendelse ændret uden jeres viden, så kontakt Shopify Support med det samme. Tjek derefter medarbejdere, apps, udbetalingsoplysninger og nylige ordrer, og vurder anmeldelse til Datatilsynet inden 72 timer, hvis kundedata kan være tilgået.

  • Det kan ingen platform udelukke, men det er sjældent det, der sker for den enkelte butik. Det typiske er en overtaget konto eller en app eller et script, butikken selv har tilføjet. Det er de dele, I har ansvaret for.

  • Afregnes efter tid og starter typisk omkring 6.000 kr. for gennemgang og sikring af en butik. Mange apps eller ændringer i temaet tager længere.

  • Nej. Vi er et web-, e-handels- og AI-bureau, der tager sikkerheden i det digitale, vi bygger og drifter, alvorligt: site, shop, hosting, mail, DNS, adgange og backup. Penetrationstest, døgnbemandet overvågning (SOC), forensics og juridisk rådgivning henviser vi til specialister og koordinerer med dem.

  • Med et sikkerhedstjek af website, webshop, mail og adgange. På en til to uger får I en prioriteret liste over fund med alvor og indsats, og de kritiske kan typisk lukkes med det samme.

Næste Sikkerhedstjek af website og webshop →